HTMLZip脫殼後的Import Table的修復 (750字)

看雪資料發表於2001-02-10

HTMLZip脫殼後的Import Table的修復

啟動HTMLZip, 然後啟動imp_list.exe。

找到HTMLzip.exe,去掉autodetect前的框。RVA輸入57000,長度3000。

Rebuilder後有三個檔案,Import0.bin, Import1.bin, Import2.bin。


一、適用trw2000的pedump脫殼後的檔案
(1)開啟Import0.bin,全選,選中2C00個位元組,複製
Hex Workshop開啟脫殼後檔案,Go to 57000,選中2C00個位元組,
貼上。存檔。
(2)用PE-editor開啟修改後的檔案,按directory按鈕,將IMPORT Table RVA改為57000, 長度為3000就可以了。

二、適用與ProcDump脫殼後的檔案
(1)用pe-editor看section,發現有57000的section的Raw Offset為54A00。
    改Entry Point為542E4。存檔退出。
(2)開啟Import1.bin,全選,共924個位元組,copy。
(3)開啟脫殼後的檔案,goto 54A00,選924個位元組,paste。存檔就可以了。不用其他改動。

相關文章