脱壳(一) —— ESP定律

本文介绍了ESP定律在程序脱壳中的使用方法,通过设置硬件访问断点找到OEP(程序入口点)。识别OEP的技巧包括观察程序跳转到新页面的第一行,常见于Delphi、Microsoft Visual C++ 6.0和VB程序。
摘要由CSDN通过智能技术生成

1.PUSHAD (压栈) 代表程序的入口点,
2.POPAD (出栈) 代表程序的出口点,与PUSHAD想对应,一般找到这个OEP就在附近
3.OEP:程序的入口点,软件加壳就是隐藏了OEP(或者用了假的OEP/FOEP),只要我们找到程序真正的OEP,就可以立刻脱壳。

一、ESP定理脱壳
(通过下ESP硬件访问断点找到OEP)
1.开始就点F8,注意观察OD右上角的寄存器中ESP有没突现变成红色。(这只是一般情况下,更确切的说我们选择的ESP值是关键句之后的第一个ESP值)
2.选中ESP,进行数据访问
3.选中下断的地址,断点—>硬件访问—>WORD断点。
4.按一下F9运行程序,直接来到了跳转处,按下F8,到达程序OEP。

二、如何识别OEP:
(当正在单步的时候,突然跳到了一个另一个页面(且光标在第一行),这里通常就是OPE)
只能记忆不同程序的OEP特征
copy:
**1.Delphi **
00509CB0 > $ 55 PUSH EBP
00509CB1 . 8BEC MOV EBP,ESP
00509CB3 . 83C4 EC ADD ESP,-14

00509CB6 . 53 PUSH EBX
00509CB7 . 56 PUSH ESI
00509CB8 . 57 PUSH

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值