我有一个由打包机打包的样本,我使用 OllyDbg 将其解包,但解包后 IDA 仍然无法解析该部分并将大部分说明显示为DD
.
这个样品是否还在包装第二轮?以及如何解决 IDA pro 中的部分?
我有一个由打包机打包的样本,我使用 OllyDbg 将其解包,但解包后 IDA 仍然无法解析该部分并将大部分说明显示为DD
.
这个样品是否还在包装第二轮?以及如何解决 IDA pro 中的部分?
您要么错误地转储了解包的 PE,要么按照您的建议未完全解包。
使用OllyDbg的插件,像OllyDumpEx你可以微调的转存。在执行转储之前,找到原始入口点并确保所有相关代码都已正确解包至关重要。
通过查看区域,您可以轻松判断是否成功转储了区域。如果您在解压后可以在 olly 中看到合理且合乎逻辑的汇编,则可以确定该区域已解压。在倾倒之前,您应该确保整个 PE 都已拆包。
如果你确信你成功地解压了 PE,你应该确保 OllyDumpEx(或类似的)插件的配置设置正确。使用不正确的值进行转储时,您可能会得到无效的 PE。大多数转储实用程序都有介绍插件所有配置参数的教程,以确保您正确使用它们。
尝试处理教程和破解程序,特别是那些具有可用解决方案的教程和破解程序,是学习如何使用大多数转储实用程序的更高级功能的好方法。