ExeinfoPE更新到 Ver.0.0.4.1 版了,目前包含了470 sign,從某些方面來講,ExeinfoPE 比PEID要強(qiáng)大
優(yōu)點:
1 脫了之后可能稍候可以看到漢化版
2 也是最大的好處,脫殼后主程序啟動要比原來快很多倍。
關(guān)于主程序的保護(hù):
1 代碼段被合并了,而且代碼段的 RVA 在原程序被編譯的時候被作者設(shè)置為一個很大的值,這樣直接導(dǎo)致你 DUMP 后的文件變的巨大,我 DUMP 后大概是 97.5 M。作者算比較邪惡啊 :lol 這問題脫殼完成后用 LOADPE 重建一下OK了,主要是修正一下 VA 的大小,和給文件減肥。
2 脫殼后 IAT 方面是亂序,用 UIF 重建一下 OK 了
3 文件效驗:如果你直接脫殼并且修復(fù)了 IAT 程序就可以運行了,但是你用 LOADPE 重建后再運行,程序會效驗數(shù)據(jù),并且鎖鍵盤和鼠標(biāo),這點也挺邪惡的(比較煩感這類做法)。