工具:
吾爱破解论坛Ollydbg
ImportREConstructor
upx3.94下载地址:https://github.com/upx/upx/releases/download/v3.94/upx394w.zip
环境:XP(还是XP下方便,win7有ASRL干扰,ImportREConstructor识别的基地址不对)
自己写了一个很简单的程序,用upx加壳,使用ESP定律脱壳。
- OD加载crackme.exe,找到入口点,发现pushad指令
- F8单步,在ESP上 右键 -> HW break [ESP] 下硬件断点
- F9执行,断住的地方离OEP就不远了。下图中下面那个jmp就是跳转到OEP的指令
- 去掉第2步中的硬件断点,走到OEP