ESP定律

来源:互联网 发布:瑞士移民 知乎 编辑:程序博客网 时间:2024/03/29 01:32
这个名字其实是吓唬人的,不要害怕,我来讲讲 OK一.脱壳必备基础知识: 1.PUSHAD :(压栈) 代表程序的入口点 2.POPAD :(出栈)代表程序的出口点,与PUSHAD想对应.看到这个,就说明快到OEP了. 3.OEP:程序的入口点,软件加壳就是隐藏OEP.而我们脱壳就是为了找OEP. ESP定律法 1.开始就点F8向下走,注意观察OD右上角的寄存器中ESP有没突现(变成红色) 2.在命令行下:dd XXXXXXXX(指在当前代码中的ESP地址,或者是hr XXXXXXXX),按回车! 3.选中下断的地址,断点--->硬件访--->WORD断点。 4.按一下F9运行程序,直接来到了跳转处,按下F8向下走,就到达程序OEP。