首页
社区
课程
招聘
[求助][讨论]FLY大大请来
发表于: 2005-7-26 14:05 3827

[求助][讨论]FLY大大请来

2005-7-26 14:05
3827
ESP定理脱壳(ESP在OD的寄存器中,我们只要在命令行下ESP的硬件访问断点,就会一下来到程序的OEP了!)
1.开始就点F8,注意观察OD右上角的寄存器中ESP有没出现。
2.在命令行下:dd 0012FFA4(指在当前代码中的ESP地址),按回车!
3.选种下断的地址,下硬件访问WORD断点。
4.按一下F9运行程序,直接来到了跳转处,按下F8,到达程序OEP,脱壳

怎么看ESP有没有出现,,能解释一下ESP定理到底是怎么回事吗

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 296
活跃值: (250)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
2
简单说是压缩壳的时候用,就是看到pushad,pushfd那就可以用了
水平不济,具体就让fly大侠给你说吧
2005-7-26 14:12
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
3
1、遵守论坛规则,勿点名
2、论坛搜索 ESP定律
2005-7-26 14:23
0
游客
登录 | 注册 方可回帖
返回
//