输入表重建工具ImportREC

转载 2015年11月20日 12:17:29

  Import REConstructor可以从杂乱的IAT中重建一个新的Import表(例如加壳软件等),它可以重建Import表的描述符、IAT和所有的ASCII函数名。用它配合手动脱壳,可以脱UPX、CDilla1、PECompact、PKLite32、Shrinker、ASPack, ASProtect等壳。该工具位于:光盘\tools\PE tools\Rebuilders\Import REConstructor。
在运行Import REConstructor之前,必须满足如下条件:
1) 目标文件己完全被Dump到另一文件;
2) 目标文件必须正在运行中;
3) 事先要找到真正的入口点(OEP);
4) 最好加载IceDump,这样建立的输入表较少存在跨平台的问题。

步骤如下:

(1)找被脱壳的入口点(OEP);
(2)完全Dump目标文件;
(3)运行Import REConstructor和需要脱壳的应用程序;
(4)在Import REConstructor下拉列表框中选择应用程序进程; 
(5)在左下角填上应用程序的真正入口点偏移(OEP);
(6)按"IAT AutoSearch"按钮,让其自动检测IAT位置, 出现"Found address which may be in the Original IAT.Try 'Get Import'"对话框,这表示输入的OEP发挥作用了。
(7)按"Get Import"按钮,让其分析IAT结构得到基本信息;
(8)如发现某个DLL显示"valid :NO" ,按"Show Invalids"按钮将分析所有的无效信息,在Imported Function Found栏中点击鼠标右键,选择"Trace Level1 (Disasm)",再按"Show Invalids"按钮。如果成功,可以看到所有的DLL都为"valid:YES"字样; 
(9)再次刷新"Show Invalids"按钮查看结果,如仍有无效的地址,继续手动用右键的Level 2或3修复;
(10)如还是出错,可以利用"Invalidate function(s)"、"Delete thunk(s)"、编辑Import表(双击函数)等功能手动修复。
(11)开始修复已脱壳的程序。选择Add new section (缺省是选上的) 来为Dump出来的文件加一个Section(虽然文件比较大,但避免了许多不必要的麻烦) 。
(12)按"Fix Dump"按钮,并选择刚在(2)步Dump出来的文件,在此不必要备份。如修复的文件名是"Dump.exe",它将创建一个"Dump_.exe",此外OEP也被修正。
(13)生成的文件可以跨平台运行。

ImportREC 输入表修复工具

  • 2011年02月28日 14:12
  • 278KB
  • 下载

ImportREC输入表重建工具

Import REConstructor可以从杂乱的IAT中重建一个新的Import表(例如加壳软件等),它可以重建Import表的描述符、IAT和所有的ASCII函数名。用它配合手动脱壳,可以脱UP...
  • wang010366
  • wang010366
  • 2016年09月11日 14:36
  • 200

ImportREC重建输入表

1.目标文件已完全被Dump,另存为一个文件 2.目标文件必须正在运行中 3.事先找到目标程序真正的入口(OEP)或IAT的偏移与大小   以加壳RebPE.exe为例,首先O...
  • fengyunzhongwei
  • fengyunzhongwei
  • 2014年07月26日 08:54
  • 513

6.ring3-ImportREC重建输入表

1.目标文件已完全被Dump,另存为一个文件 2.目标文件必须正在运行中 3.事先找到目标程序真正的入口(OEP)或IAT的偏移与大小   以加壳RebPE.exe为例,首先OD加载: 调试到004...
  • hgy413
  • hgy413
  • 2012年07月10日 13:51
  • 3510

手动脱壳—dump与重建输入表

很久没玩逆向了,今天权当复习,顺便做个笔记 文章中用到的demo下载地址: http://download.csdn.net/detail/ccnyou/4540254 附件中包含dem...
  • ccnyou
  • ccnyou
  • 2012年08月31日 20:59
  • 4306

简单的手动修复输入表

学习于    加密与解密3 手工构造输入表 构造输入表完毕后 再到  数据目录的输入表位置填写地址和大小就行了...
  • zcc1414
  • zcc1414
  • 2014年02月26日 11:57
  • 382

oracle 创建数据库表 如果此表存在则删除后再重建

实例: 创建一个USERINFO的数据库表:  当然可以这样写: drop table USERINFO create table USERINFO         (        ...
  • chruan
  • chruan
  • 2011年12月31日 13:25
  • 1097

用importREC修复Import表

1、用ollydbg找到正确的OEP(脱壳和修复导入表都要用到)2、脱壳在当前进程,如脱壳出来的程序不能运行,提示无法定位程序输入点,需要使用importREC修复导入表。3、打开importREC,...
  • islq
  • islq
  • 2005年08月18日 08:13
  • 5931

程序输入表修复

1.使用的一款修复输入表的工具:Import REConstructor,如下图所示:  2.一个加过壳的程序在经过脱壳后,输入表一般会出现问题,出现各种程序不能运行的情况,这时就需要修复输...
  • qq_22642239
  • qq_22642239
  • 2015年12月07日 18:38
  • 1124

重建 PE 文件的输入表 TiTi

标题:重建 PE 文件的输入表原著:TiTi/BLiZZARD 翻译:Sun Bird [CCG] 日期:2000年5月24日 1. 前言 ======= 大家好 :) 我之所以写这篇短文,是由于我在...
  • xuplus
  • xuplus
  • 2008年04月21日 18:52
  • 1694
内容举报
返回顶部
收藏助手
不良信息举报
您举报文章:输入表重建工具ImportREC
举报原因:
原因补充:

(最多只允许输入30个字)