pj關於UPX被UPXPR修改後的心得(軟體:SSReader)

看雪資料發表於2015-11-15

工具:
peditor1.7
Ultraedit 9.0(最新版~!呵呵!不過那個版本不重要)
fi2.45
參考資料:看雪論壇精華3

SSReader中pdg2.dll被UPX加殼後修改,大多數為UPX0之類該為UPX?只要將對應該還原即可。但是pdg2.dll將UPX?全為0所以在fi裡面sectionName裡面為空。Ultraedit也找到修改出。我用peditor修改sectionName,隨便該一個四個位元組的符號。接著再在ultraedit裡面將其對應的該為UPX0~UPX1(注意大寫),然後在0x3e0H處找到0c 09的程式碼,將其前面的四個位元組該為UPX!。最後用upx -d解決!收工!!!!


感謝: 所有寫過心得的朋友!!!!希望你們再接再厲!!~~~
呵呵:)我撿現成的!!

相關文章