这个名字其实是吓唬人的,不要害怕,我来讲讲 OK一.脱壳必备基础知识: 1.PUSHAD :(压栈) 代表程序的入口点 2.POPAD :(出栈)代表程序的出口点,与PUSHAD想对应.看到这个,就说明快到OEP了. 3.OEP:程序的入口点,软件加壳就是隐藏OEP.而我们脱壳就是为了找OEP. ESP定律法 1.开始就点F8向下走,注意观察OD右上角的寄存器中ESP有没突现(变成红色) 2.在命令行下:dd XXXXXXXX(指在当前代码中的ESP地址,或者是hr XXXXXXXX),按回车! 3.选中下断的地址,断点--->硬件访--->WORD断点。 4.按一下F9运行程序,直接来到了跳转处,按下F8向下走,就到达程序OEP。
ESP定律
最新推荐文章于 2023-07-07 09:49:44 发布