能力值:
( LV4,RANK:50 )
2 楼
好,esp定理!
能力值:
( LV4,RANK:50 )
3 楼
这个定理谁是最早发现者呀。应该不是天草
能力值:
( LV6,RANK:85 )
4 楼
保持环境不变,估计那些写壳的人都知道。
脱壳应用中,2003年这篇帖子记录较早的:
http://www.woodmann.com/forum/showthread.php?t=5155
Petite 2.2: Trace until you go over the PUSHAD. Click in dump window. Ctrl+G. Type ESP. Select first two bytes in dump, set breakpoint on memory access -> word. Back in CPU window, hit F9. Shift+F9 until you reach POPAD/POPFW. There should be a JMP soon after the POP. Trace into the JMP, this is the OEP. Dump process with LordPE. Open process with imprec. Set correct OEP/IAT autotrace. Hit show invalid. Right click and do a level 1. Fix the dump.
能力值:
( LV2,RANK:10 )
在线值:
5 楼
不错 发现的越多进步的也越多
能力值:
( LV5,RANK:60 )
6 楼
ESP对于一些加密壳还是无能为力的 .ollydump还没怎么用过 ,一直是在用 lordPE,感觉很顺手 .
能力值:
( LV2,RANK:10 )
在线值:
7 楼
虽然 脱壳不多 但也遇到了用 ollydump和lordPE 同对付一个软件 有的能用 有的不能用
能力值:
( LV2,RANK:10 )
在线值:
8 楼
我是初学者,以后要多学这样的好文章
能力值:
( LV2,RANK:10 )
在线值:
9 楼
可惜的是用这个办法只能脱很少一部分壳
能力值:
( LV2,RANK:10 )
10 楼
ESP定律主要只能用于压缩壳吧。
能力值:
( LV2,RANK:10 )
在线值:
11 楼
有时间也去试下 谢谢楼主分享
能力值:
( LV6,RANK:80 )
在线值:
12 楼
有本书上说是fly
能力值:
( LV2,RANK:10 )
在线值:
13 楼
ollydump
对有些壳不好使,不如LordPE+Import REC专业,脱的壳多了你就会发现的。
不过对付用esp定律能解决的压缩壳,够了
我的书上就是这么说的
能力值:
( LV2,RANK:10 )
在线值:
14 楼
用内存法也蛮快的呀,可以试试
能力值:
( LV2,RANK:10 )
在线值:
15 楼
我接触ESP定律也是在天草老师的教程里。!
能力值:
( LV2,RANK:10 )
16 楼
fly是搞了广义的esp定律吧
能力值:
( LV2,RANK:10 )
在线值:
17 楼
ESP只能对一些壳起做用
能力值:
( LV2,RANK:10 )
在线值:
18 楼
我第一次看到ESP定律是在fly 04年写的两本小册子里
能力值:
( LV2,RANK:10 )
19 楼
ESP定律不是万能的,但是可以弄很多上手壳
能力值:
( LV2,RANK:10 )
在线值:
20 楼
ESP定律
我也是ESP定律中长大的。
能力值:
( LV2,RANK:10 )
在线值:
21 楼
ESP定律确实是好用,大众化
能力值:
( LV2,RANK:10 )
在线值:
22 楼
看样子,我还落后10年。
能力值:
( LV2,RANK:10 )
23 楼
一定是Fly
能力值:
( LV2,RANK:10 )
在线值:
24 楼
自己现在就只会这个呵呵!没深入研究!
能力值:
( LV2,RANK:10 )
在线值:
25 楼
压缩壳好搞 加密壳就难多了 需要对PE格式了解