32. 脱壳篇-简单带壳的程序、反调试带壳的程序(堆栈平衡原理找OEP、代码段设置断点)

第一个程序  OEP为46B6F9  PE头位置为46B000到46D000区间,have a nice day! 就是壳 一定要点上箭头指向处,dump改名 清除区段 ,删除壳,保存   第二个程序(市面上60%-80%)根据堆栈平衡原理寻找OEP F8后到下图位置,但并不是OEP 因为地址与PE差别大,壳伪造了我们的text,rdata,data 开始寻找OEP 观察ESP值是否变化,如果发现
相关文章
相关标签/搜索