| Сейчас на форуме: asfa, bartolomeo (+7 невидимых) |
| eXeL@B —› Вопросы новичков —› Восстановление импорта |
| Посл.ответ | Сообщение |
|
|
Создано: 11 июля 2012 11:12 · Поправил: Rio · Личное сообщение · #1 Прошу объяснить как правильно восстановить импорт, пакер UPX, снимаю дамп через OllyDump, с jmp'a иду на OEP 005E91E7, оставляю (в OllyDump) checkbox'ы Fix Raw Size и RebuildImport, Method1. Далее запускаю запакованный файл, затем Imprec и в OEP пишу 001E91E7 (005E91E7-00400000), IatAutoSearch, GetImports, FixDump и получаю: "не отправлять отчёт". to: HellSpawn галочку убрал, бесполезно, хотя тут же свою прожку упаковал и распаковал, а это не знаю, в чём отличия?. to: Konstantin, под Xp сижу. http://rghost.ru/39147713 вот дамп: http://rghost.ru/39148341 дамп я правильно снял? to:ZaZa да у меня есть распакованный и инлайн патч я ему сделал, но вопрос выше интересует, объясните что я делаю неправильно? >>хотя тут же свою прожку упаковал и распаковал, а это не знаю, в чём отличия?. ![]() |
|
|
Создано: 11 июля 2012 11:23 · Личное сообщение · #2 |
|
|
Создано: 11 июля 2012 11:35 · Поправил: Konstantin · Личное сообщение · #3 |
|
|
Создано: 11 июля 2012 12:28 · Личное сообщение · #4 |
|
|
Создано: 11 июля 2012 16:08 · Личное сообщение · #5 |
|
|
Создано: 11 июля 2012 21:54 · Личное сообщение · #6 Спасибо Konstantin, поясни пожалуйста ход действий. Программа запускается, но тут же ошибка: 0386_11.07.2012_EXELAB.rU.tgz - screen.bmp
![]() |
|
|
Создано: 11 июля 2012 23:24 · Личное сообщение · #7 |
|
|
Создано: 12 июля 2012 00:31 · Поправил: Konstantin · Личное сообщение · #8 Rio пишет: Спасибо Konstantin, поясни пожалуйста ход действий. Imprec му*ит. На автомате не правильно размер IAT определяет. Нужно было уточнить, пользуя Олю. Rio пишет: Программа запускается, но тут же ошибка: Ну это типо защиты от распаковки. Нужно убрать в любом PE редакторе с секции, которой принадлежит адрес - 6C1EE0 (в дампе это будет секция - UPX0), флаг - Writeable.Либо поправить условный переход: Code:
А лучше исправить здесь Code:
На - xor eax,eax например. ![]() |
|
|
Создано: 12 июля 2012 11:54 · Личное сообщение · #9 |
| eXeL@B —› Вопросы новичков —› Восстановление импорта |
| Эта тема закрыта. Ответы больше не принимаются. |








Нужно убрать в любом PE редакторе с секции, которой принадлежит адрес - 6C1EE0 (в дампе это будет секция - UPX0), флаг - Writeable.
Для печати