-
-
[求助]ESP定律如何进入OEP?大家指点一下
-
发表于:
2008-4-26 22:45
4829
-
今天试试用UPX 3.02把Windows2003的记事本程序加壳,然后开始自己第一次的手动脱壳
但是脱壳过程中一直无法判断是否进入OEP了...脱出来的文件PEid查看也不正常(能正常运行)
下面是搜索了论坛一些帖子之后一知半解的开始了ESP
1 载入文件,将第一个ESP值减4后 在 command输入框 设置为HW断点
2 F9,断在了popad 下的第一个点(疑惑的就是这里是不是OEP....)
3 Lord PE保存,然后ImportREC修复
4 结果用PEid查看的时候发现似乎有问题...
普通扫描未知
深度扫描为UPX
请问是不是我少了步骤或者是没有进入OEP?(前面部分参照http://bbs.pediy.com/showthread.php?t=63499&highlight=ESP+%E5%AE%9A%E5%BE%8B 弄的)
附上加壳的记事本程序
notepad.rar
麻烦大家了~
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课