关于 ESP 定理

一般,压缩壳在执行加壳代码的开始和结束位置,分别会有 pushad 和 popad 来保存所有的寄存器环境,利用这一点,可以定位到程序真正入口代码的位置。 –>练习程序下载 打开程序后,程序的入口点就是汇编指令 pushad,下面的都是加壳代码。 执行 pushad 指令后,寄存器全部都入栈,此时栈顶以下的位置都存储了寄存器的环境。当加壳结束时,程序一定会恢复环境。所以,在右侧寄存器位置点击数据窗
相关文章
相关标签/搜索