首先使用peid查壳
可以看见壳为UPX
然后打开od。
使用单步跟踪法。(只允许向下的跳转,不允许向上的跳转)
点击单步运行,单步向下调试。
如果遇见向上的跳转,就在其下方使用f4设置断点,然后接着运行,
(注意:如果此时下方为call代码,就在call代码的下方再设置断点。)
之后,跳到如图所示,为push ebp,即找到入口段
接下来便可以开始脱壳了,三种方法:
方法1和2:.鼠标右键改行代码,选择“用od脱壳调试进程”,之后选择方式1或2都可以。
方法三:用load-pe,这我懒得写。