-
-
[旧帖]
[原创]esp定律脱壳笔记
0.00雪花
-
发表于:
2008-5-15 08:52
4342
-
[旧帖] [原创]esp定律脱壳笔记
0.00雪花
程序地址 www.df206.cn/crack.rar
用od载入程序
00405001 > 60 PUSHAD
f8步过
00405002 E8 03000000 CALL crackme_.0040500A
再这个寄存器窗口 esp处选择数据窗口中跟随
下硬件断点
f9运行
00405007 - E9 EB045D45 JMP 459D54F7
断在这里了 看到popad 出口就再附近
004053A9 8985 A8030000 MOV DWORD PTR SS:[EBP+3A8],EAX
004053AF 61 POPAD
004053B0 75 08 JNZ SHORT crackme_.004053BA
004053B2 B8 01000000 mov eax, 1
004053B7 C2 0C00 retn 0C
004053BA 68 00104000 push 00401000
004053BF C3 retn
看到popad了,取消硬件断点
运行到retn 到oep了,把程序dump出来就可以直接使用了
00401000 6A DB 6A ; CHAR 'j'
00401001 00 DB 00
00401002 E8 DB E8
00401003 99 DB 99
00401004 02 DB 02
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!