Blue Flower

ImportREC是Import REConstructor的简称,他是一款输入表重建工具,软件的界面外观看似非常的单调、简洁,但是ImportREC的内涵功能无比强大,绝对能超越你的想象!
知识兔利用ImportREC不仅可以从杂乱无章的IAT文件中重新建立一个新的Import的表,而且可以重建Import表中的描述符、IAT和所有的ASCII函数名等等。如果用ImportREC和一些例如LordPE的软件相互配合进行手动脱壳,可以脱UPX、CDilla1、PECompact、PKLite32、Shrinker、ASPack、ASProtect等壳。
202209130631425519660000

运行前得准备条件:

1、目标文件己完全被Dump到另一文件
2、目标文件必须正在运行中
3、事先要找到真正的入口点(OEP)
4、最好加载IceDump,这样建立的输入表较少存在跨平台的问题

ImportREC 脱壳步骤如下:

1、找被脱壳的入口点(OEP)
2、完全Dump目标文件
3、运行Import REConstructor和需要脱壳的应用程序
4、在Import REConstructor下拉列表框中选择应用程序进程;
5、在左下角填上应用程序的真正入口点偏移(OEP)
6、按"IAT AutoSearch"按钮,让其自动检测IAT位置, 出现"Found address which may be in the Original IAT.Try 'Get Import'"对话框,这表示输入的OEP发挥作用了
7、按"Get Import"按钮,让其分析IAT结构得到基本信息
8、如发现某个DLL显示"valid :NO" ,按"Show Invalids"按钮将分析所有的无效信息,在Imported Function Found栏中点击鼠标右键,选择"Trace Level1 (Disasm)",再按"Show Invalids"按钮。如果成功,可以看到所有的DLL都为"valid:YES"字样
9、再次刷新"Show Invalids"按钮查看结果,如仍有无效的地址,继续手动用右键的Level 2或3修
10、如还是出错,可以利用"Invalidate function(s)"、"Delete thunk(s)"、编辑Import表(双击函数)等功能手动修复
11、开始修复已脱壳的程序。选择Add new section (缺省是选上的) 来为Dump出来的文件加一个Section(虽然文件比较大,但避免了许多不必要的麻烦) 
12、按"Fix Dump"按钮,并选择刚在第2步中Dump出来的文件,在此不必要备份。如修复的文件名是"Dump.exe",它将创建一个"Dump_.exe",此外OEP也被修正
13、生成的文件可以跨平台运行>

下载仅供下载体验和测试学习,不得商用和正当使用。

下载体验

请输入密码查看内容!

如何获取密码?

 

点击下载