IAT重定向

使用OD加载目标
IAT重定向
直接通过ESP寻找目标入口点
IAT重定向
设下访问断点,紧接着F9寻找入口点
IAT重定向
忽略几处异常来到入口点
IAT重定向
可以看到调用的第一个API函数是GetVersion,我们可以在一开始给GetVersion设置一个断点,运行起来,接着会断下来,看看返回地址是不是位于第一个区段,如果是就定位到返回地址处,上面就是OEP了。
IAT重定向
460ADC是IAT中的一项,其中保存的是GetVersion的地址,我们在数据窗口中定位到IAT。
IAT重定向
IAT重定向
直接定位到IAT的尾部。

IAT重定向IAT重定向
IAT重定向
在区段列表窗口中来验证一下,最后发现。
OEP = 271B0(RVA)
IAT起始地址 = 60818(RVA)
IAT 大小 = 710
用OllyDump插件来dump。
之后用imrec处理
IAT重定向
get imports。
IAT重定向
填入三项数据接着fixx dump出来及完成。
IAT重定向

相关文章:

猜你喜欢
  • 2021-07-10
  • 2022-01-03
  • 2021-09-22
相关资源
相似解决方案