Exeinfope查到有UPX壳
先使用脱壳机进行脱壳
脱壳后载入IDA 发现直接显示太大无法展示
空格转为文本视图 可以很明显知道 下面红框中的就是一段段花指令
查看最后结束的位置 就在0x0044A775
直接IDC脚本将他们都NOP掉
auto i,start = 0x004135E9,end = 0x0044A775;
for(i=start;i<end;i++){
PatchByte(i,0x90);}
Message("\n" + "OK\n");
接着可以发现函数sub_401000也有一段花指令
依然是找到起始和末尾地址 IDC脚