Сейчас на форуме: (+7 невидимых) |
![]() |
eXeL@B —› Вопросы новичков —› Прошу помощи с EXE и DLL без PE заголовка |
Посл.ответ | Сообщение |
|
Создано: 19 апреля 2014 14:17 · Личное сообщение · #1 Здравствуйте! С наступающим праздником Пасхи! Есть EXE и DLL без PE заголовка извлекаемые в память по жёстко установленным адресам, далее этому всему передаётся управление. Я сдампил память, однако вручную воссоздать PE заголовок не хватает знаний. Может быть есть какие-то полуавтоматические средства или для кого-то это минутное дело? По адресу 03700000 - находится EXE. Оба файла на Си написаны. Так же хотелось бы найти OEP и суметь правильно загрузить в IDA, чтобы работали все ссылки на строки и определялись импортируемые функции. Подозреваю, что в IDA что то нужно с базовым адресом мутить, однако пока не получается. Буду благодарен за любую помощь! ![]() ![]() |
|
Создано: 19 апреля 2014 16:01 · Личное сообщение · #2 дам "навотку" - для длл в иде выставить оффсет, по которому идет дамп. или хиевом сразу прописать. файлы не смотрел, думаю, все обычно ----- От многой мудрости много скорби, и умножающий знание умножает печаль ![]() |
|
Создано: 19 апреля 2014 16:03 · Личное сообщение · #3 ToBad пишет: С наступающим праздником Пасхи! Тебя также! Вот погляди(dll инициализирована поэтому при загрузке системой вылетает) в иде все функции расозноются ![]() ----- Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли. ![]() |
|
Создано: 19 апреля 2014 17:18 · Личное сообщение · #4 |
|
Создано: 19 апреля 2014 17:33 · Личное сообщение · #5 |
|
Создано: 23 апреля 2014 00:36 · Личное сообщение · #6 ClockMan Я попытался аналогично собрать ещё одни файл, однако где-то накосячил, подозреваю что-то совсем банальное... Если будет время, глянь пожалуйста. ![]() ![]() |
|
Создано: 23 апреля 2014 02:54 · Личное сообщение · #7 ToBad пишет: Если будет время, глянь пожалуйста. ![]() ----- Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли. ![]() |
|
Создано: 23 апреля 2014 17:31 · Личное сообщение · #8 |
|
Создано: 24 апреля 2014 15:26 · Поправил: ClockMan · Личное сообщение · #9 ToBad пишет: Подскажи пожалуйста, чем ты правишь импорт? ToBad пишет: и размером импорта... гляди в низ и сравни с таблицой думаю до тебя дойдёт ![]() и не забуть исправить Base of Code, Base of Data и их размеры чтоб помочь иде всё правильно распознать. ----- Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли. ![]() |
![]() |
eXeL@B —› Вопросы новичков —› Прошу помощи с EXE и DLL без PE заголовка |