逆向工程核心原理之調試UPX壓縮的notepad程序

    notepad_upx第一個節區的RawDataSize爲0,即第一個節區在磁盤文件中是不存在的,但是其Virtual Size值爲0xF000,意味着,UPX壓縮後的PE文件在運行瞬間將壓縮的代碼解壓到(內存中的)第一個節區。     notepad_upx的EP,第一個節區的起始地址0x01001000,存入edi,第二個節區的起始地址0x01010000,存入esi。     把es
相關文章
相關標籤/搜索