-
-
[求助][讨论]FLY大大请来
-
发表于:
2005-7-26 14:05
3831
-
ESP定理脱壳(ESP在OD的寄存器中,我们只要在命令行下ESP的硬件访问断点,就会一下来到程序的OEP了!)
1.开始就点F8,注意观察OD右上角的寄存器中ESP有没出现。
2.在命令行下:dd 0012FFA4(指在当前代码中的ESP地址),按回车!
3.选种下断的地址,下硬件访问WORD断点。
4.按一下F9运行程序,直接来到了跳转处,按下F8,到达程序OEP,脱壳
怎么看ESP有没有出现,,能解释一下ESP定理到底是怎么回事吗
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!