上回找到了OEP,接着就进行脱壳。 用OllyDump,不选择重建输入表,点击脱壳。 用Import REConstructor修复IAT,修改OEP,自动搜索,获取输入表(ps:此时od未关,停在OEP处) DIT查询得知此程序是vc编译,而一个简单的vc编译程序是这样: 所以需要手动查找IAT。 在402190上面找到最开始的地方(前面全是0的位置)402000就是IAT的位置。 size足够大即可。 再次获取输入表。 显示无效函数,右键剪切,保存文件即可。 剪切后的样子 成功脱壳