內存鏡像法脫殼

內存鏡像法一般用於稍微複雜的脫殼,在本例中不是很適用,但也能找到OEP。 如果在資源段加一個斷點,第一次訪問資源段地址的是脫殼程序。 首先用Ollydbg打開notepad.exe文件 在菜單欄的【選項】,選擇【調試設置】,然後切換到【異常】標籤頁 勾選該頁上的各種忽略異常,然後關閉 按下Alt+M鍵打開內存鏡像,找到notepad的資源段,也就是 地址=00407000,大小=00005000的
相關文章
相關標籤/搜索