1.下载附件、拖进exeinfo查壳,无壳
2.64位IDA静态分析
发现没有main函数,只有一个start函数。
两种方法:第一种:
在start函数,F5反汇编,其中发现main,双击进去
并没有信息,观察v4=sub_940()函数,双击进去,进到主要函数。
__int64 sub_940()
{
int v0; // eax
int v2; // [rsp+8h] [rbp-218h]
int v3; // [rsp+Ch] [rbp-214h]
char v4[520]; // [rsp+10h] [rbp-210h] BYREF
unsigned __int64 v5; // [rsp+218h] [rbp-8h]
v5 = __readfsqword(0x28u);
v3 = 0;
memset(v4, 0, '\x02\0&#