根据堆栈平衡原理寻找OEP

实例程序加eXPressor1.3.0.1这种壳。 0x00 首先OD加载程序,F9运行,大致知道程序运行过程。   0x01 Alt+M查看程序结构。我们可以发现PE头的起始地址是400000,基址地址为401000(代码段)。我们要知道一点,程序正常的OEP是从代码段开始的,而我们的程序起始地址是46B7209,明显超出代码段起始地址。这个地址是壳程序的起始地址,我们的任务是找到程序正常的OE
相关文章
相关标签/搜索