-
-
[旧帖]
[求助][已解决]脱壳过程中的ZwContinue问题
0.00雪花
-
发表于:
2008-12-20 20:16
6222
-
[旧帖] [求助][已解决]脱壳过程中的ZwContinue问题
0.00雪花
脱壳过程中一般来说到了最后一次异常后就可跟踪到OEP,但本人在脱某个不知名壳时遇到这样一个问题:
脱壳时在最后一次异常处理程序里一直跟踪到以下代码:
7C92EAFC /74 0C je short 7C92EB0A
7C92EAFE |5B pop ebx ; 0012E134
7C92EAFF |59 pop ecx
7C92EB00 |6A 00 push 0
7C92EB02 |51 push ecx
7C92EB03 |E8 11EBFFFF
call ZwContinue
在“call ZwContinue”按了F8后程序就直接运行了,但如果把这一句NOP掉EIP最终会指向某个不可读的地址。
小弟脱壳经验尚浅,请问在这种情况下怎么到OEP?
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!