内存镜像法脱壳

内存镜像法一般用于稍微复杂的脱壳,在本例中不是很适用,但也能找到OEP。 如果在资源段加一个断点,第一次访问资源段地址的是脱壳程序。 首先用Ollydbg打开notepad.exe文件 在菜单栏的【选项】,选择【调试设置】,然后切换到【异常】标签页 勾选该页上的各种忽略异常,然后关闭 按下Alt+M键打开内存镜像,找到notepad的资源段,也就是 地址=00407000,大小=00005000的
相关文章
相关标签/搜索