(3)手动查找IAT

提前用LordPE直接脱壳,或找到OEP后使用olldump脱壳为unpack.exe

找到入口段点的第二行,数据窗口跟随这时的ESP并下硬件访问断点,F9进入断点(OEP已在附近),F8找到0040开头的第一行OEP,向下找一个系统函数并follow(enter),向上找到第一行的ds即为IAT起始位置,如:下图起始位置为4E010C

(3)手动查找IAT_第1张图片

 往下拉找到最后的位置,如:

(3)手动查找IAT_第2张图片

计算:

 (3)手动查找IAT_第3张图片

 打开重建工具修改RVA及大小(大小一般写1000即可),Fix dump

(3)手动查找IAT_第4张图片

你可能感兴趣的:(学习)