脫一個vs的殼

用peid掃描,然後用od打開,pushad的意思是把所有的寄存器壓入棧,壓入棧之後在esp的位置下一個斷點,目的是保存完寄存器環境繼續斷點執行:(alt+B:查看所有斷點) vs編寫的殼的OEP的位置基本上都是xx11D2,所以在這裏dump: 進入OEP的call裏面,找到opcode爲FF15的位置,這裏就是IAT表: dump完修復的時候注意要修改OEP的值 遇到這種問題,就去010edi
相關文章
相關標籤/搜索