ExeinfoPE更新到 Ver.0.0.4.1 版了,目前包含了470 sign,從某些方面來(lái)講,ExeinfoPE 比PEID要強(qiáng)大
優(yōu)點(diǎn):
1 脫了之后可能稍候可以看到漢化版
2 也是最大的好處,脫殼后主程序啟動(dòng)要比原來(lái)快很多倍。
關(guān)于主程序的保護(hù):
1 代碼段被合并了,而且代碼段的 RVA 在原程序被編譯的時(shí)候被作者設(shè)置為一個(gè)很大的值,這樣直接導(dǎo)致你 DUMP 后的文件變的巨大,我 DUMP 后大概是 97.5 M。作者算比較邪惡啊 :lol 這問(wèn)題脫殼完成后用 LOADPE 重建一下OK了,主要是修正一下 VA 的大小,和給文件減肥。
2 脫殼后 IAT 方面是亂序,用 UIF 重建一下 OK 了
3 文件效驗(yàn):如果你直接脫殼并且修復(fù)了 IAT 程序就可以運(yùn)行了,但是你用 LOADPE 重建后再運(yùn)行,程序會(huì)效驗(yàn)數(shù)據(jù),并且鎖鍵盤(pán)和鼠標(biāo),這點(diǎn)也挺邪惡的(比較煩感這類做法)。