ImportREC输入表重建工具

Import REConstructor可以从杂乱的IAT中重建一个新的Import表(例如加壳软件等),它可以重建Import表的描述

符、IAT和所有的ASCII函数名。用它配合手动脱壳,可以脱UPX、CDilla1、PECompact、PKLite32、Shrinker、

ASPack, ASProtect等壳。


在运行Import REConstructor之前,必须满足如下条件:


1) 目标文件己完全被Dump到另一文件;


2) 目标文件必须正在运行中;


3) 事先要找到真正的入口点(OEP);


4) 最好加载IceDump,这样建立的输入表较少存在跨平台的问题。


重建输入表步骤如下:

(1)找被脱壳的入口点(OEP);


(2)完全Dump目标文件;


(3)运行Import REConstructor和需要脱壳的应用程序;


(4)在Import REConstructor下拉列表框中选择应用程序进程;

 
(5)在左下角填上应用程序的真正入口点偏移(OEP);


(6)按"IAT AutoSearch"按钮,让其自动检测IAT位置, 出现"Found address which

 may be in the Original IAT.Try 'Get Import'"对话框,这表示输入的OEP发挥作用

了。


(7)按"Get Import"按钮,让其分析IAT结构得到基本信息;


(8)如发现某个DLL显示"valid :NO" ,按"Show Invalids"按钮将分析所有的无效信


息,在Imported Function Found栏中点击鼠标右键,选择"Trace Level1 (Disasm)",


再按"Show Invalids"按钮。如果成功,可以看到所有的DLL都为"valid:YES"字样;

 
(9)再次刷新"Show Invalids"按钮查看结果,如仍有无效的地址,继续手动用右键的


Level 2或3修复;


(10)如还是出错,可以利用"Invalidate function(s)"、"Delete thunk(s)"、编辑


Import表(双击函数)等功能手动修复。


(11)开始修复已脱壳的程序。选择Add new section (缺省是选上的) 来为Dump出来的


文件加一个Section(虽然文件比较大,但避免了许多不必要的麻烦) 。


(12)按"Fix Dump"按钮,并选择刚在(2)步Dump出来的文件,在此不必要备份。如修


复的文件名是"Dump.exe",它将创建一个"Dump_.exe",此外OEP也被修正。


(13)生成的文件可以跨平台运行。


参考网址:

http://www.pediy.com/kssd/tutorial/chap8-5-41.htm

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值