脱壳_esp定律操作

来源:互联网 发布:淘宝天弘基金在哪 编辑:程序博客网 时间:2024/06/05 16:18

esp定律

Pushad 

Call ASPack_2.0101300A

 

走到这行 esp是红色的 只有esp是红色的

 选中esp  在数据窗口中跟随

 

然后选中 000DFF64地址后的hex数据 只要是这个地址开头后的10000个都行

选中右键 断点 硬件访问 byte word dword三个选哪个都行 f9  运行 跑起来 断下F8 F8 F8

 

遇到这样的 已经到了OEP 怎么办呢 右键分析 从模块中删除分析

 

删除硬件断点

右键 od插件 脱壳  然后

不重建输入表 脱壳

有的东西重建输入表再能打开  有的不需要重建才能打开

 

0 0
原创粉丝点击