ESP定律
1.OD载入
2.F8寄存器窗口找到红色ESP
3.右键数据窗口跟随
4.选中数据硬件访问
5.F8到OEP,从模块中删除分析
6.F8右键 用OllyDump脱壳
单步跟踪法
1.OD载入
2.F8到有跳空运行记录下来,重新运行F8到跳空的地方F7
3.F8到有向上执行的,选择向上执行的代码的下一行F4
4.F8到OEP
5.用OllyDump脱壳
两次断点法(内存镜像法)
1.OD载入
2.点M在 文件名 .rsrc第一次下断点
3.shift+F9然在点M 在 .rsrc上面数第二个下断点
4.shift+F9 F8到OEP
5.用OllyDump脱壳
最后一次异常法
1.载入OD
2.调试选项 异常 全部忽略
3.F9然后在运行前一次找SE按enter
4.F8,遇到循环F4 然后F8到oep
5.用OllyDump脱壳
SFX法
1.载入OD
2.选项-调试选项-SFX-字节方式跟踪
3.OD重新载入
4.用OllyDump脱壳
模拟跟踪法
1.OD载入
2.用两次断点法(内存镜像法)
3.在.rsrc下面一个然后在command查找 tc eip<地址
4.等待跟踪
5.用OllyDump脱壳
出口标志法
1.OD载入
2.右键查找命令,整个块不能勾上
3.查找popad
4.找到popad然后F4,如果跑飞运行起来就重新载入,往下个popad F4
5.到达popad F8到OEP
6.用OllyDump脱壳
秒到OEP法
1.载入OD
2.运行-堆栈窗口找返回跟随
3.跟随的汇编代码找OEP
LordPE找到程序路径,纠正镜像大小然后完全脱壳 保存
Import REC找到进程,OD复制OEP地址,把oep复制进REC iat那里,点自动查找iat,再点获取输入表,点无效函数,找到无效函数右键删除指针,转存储文件 lordpe保存的文件