1. EBP减的是局部变量。
EBP加的是函数参数。
2. EBP+4是对于杀毒软件来说是敏感指令。
3. 找返回值看: EAX
找函数参数看:EBP+8及其后
找函数局部变量看:EBP-4及其后
4. 在Debug版通过EBX来找数
在Release通过ESP来找数
5. 新手逆向的一个坎:弄不清楚MOV 和 LEA的区别。
1. EBP减的是局部变量。
EBP加的是函数参数。
2. EBP+4是对于杀毒软件来说是敏感指令。
3. 找返回值看: EAX
找函数参数看:EBP+8及其后
找函数局部变量看:EBP-4及其后
4. 在Debug版通过EBX来找数
在Release通过ESP来找数
5. 新手逆向的一个坎:弄不清楚MOV 和 LEA的区别。