IAT重定向
使用OD加载目标
直接通过ESP寻找目标入口点
设下访问断点,紧接着F9寻找入口点
忽略几处异常来到入口点
可以看到调用的第一个API函数是GetVersion,我们可以在一开始给GetVersion设置一个断点,运行起来,接着会断下来,看看返回地址是不是位于第一个区段,如果是就定位到返回地址处,上面就是OEP了。
460ADC是IAT中的一项,其中保存的是GetVersion的地址,我们在数据窗口中定位到IAT。
直接定位到IAT的尾部。
在区段列表窗口中来验证一下,最后发现。
OEP = 271B0(RVA)
IAT起始地址 = 60818(RVA)
IAT 大小 = 710
用OllyDump插件来dump。
之后用imrec处理
get imports。
填入三项数据接着fixx dump出来及完成。