-
-
[请教]fly大哥的一次脱壳arm大法教程中的问题
-
发表于:
2004-10-31 13:03
5012
-
[请教]fly大哥的一次脱壳arm大法教程中的问题
教程中写道:三、401000段 内存断点 大法,直达OEP
这个方法jwh51兄、fxyang兄等许多兄弟经常使用,我试了一下,果然挺爽。
Alt+M 查看内存,在401000开始的段上下 内存访问断点,F9运行,直接中断在OEP处
004378EF 55 push ebp//在这儿用LordPE
纠正ImageSize后完全DUMP这个进程
004378F0 8BEC mov ebp,esp
004378F2 6A FF push -1
004378F4 68 98AF4700 push MrCaptor.0047AF98
004378F9 68 546A4300 push MrCaptor.00436A54
004378FE 64:A1 00000000 mov eax,dword ptr fs:[0]
00437904 50 push eax
00437905 64:8925 00000000 mov dword ptr fs:[0],esp
0043790C 83EC 58 sub esp,58
0043790F 53 push ebx
00437910 56 push esi
00437911 57 push edi
00437912 8965 E8 mov dword ptr ss:[ebp-18],esp
00437915 FF15 00F44600 call dword ptr ds:[46F400] ; kernel32.GetVersion
纠正ImageSize后完全DUMP这个进程 怎么纠正?能否发个图或教我一下?
我没有纠正ImageSize就直接dump,dump出的程序不能运行(双击后没反应)
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)