脱壳

一:单步跟踪法>>>>>
一路F8,但不能往回跳,遇到回调在下一句中F4运行到所选,NOP空指令,如果回调下面是NOP,则在NOP下F4
-------------------------------------------------------------------------------------------
二:ESP定律法>>>>>
1:F8一次,ESP见红
2:右键数据窗口跟随或者下<dd esp地址>命令再或者直接下<hr esp地址>这可以免去下硬件断点
3:数据窗口中选择前四个字节,右键>断点>硬件访问>word
4:F9运行程序
5:F8走到OEP
--------------------------------------------------------------------------------------------
三:内存镜像法>>>>>
1:内存镜像{快捷键ALT+M}
2:资源段F2
3:F9运行
4:加壳段F2
5:F9运行
6:F8走到OEP
四:模拟跟踪法>>>>>
1:资源段F2
2:下<tc eip<资源段地址>命令
3:F8走到OEP
五:搜索命令
比如PUSHAD则查找命令POPAD《入栈出栈》F8走到OEP

转载于:https://www.cnblogs.com/7134g/p/11510488.html

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值