惡意代碼分析實戰 第十八章課後實驗

Lab18-01.exe 首先使用peid進行查殼: 這是一個UPX殼。 下面進行脫殼操作: 將實驗文件載入OD: 可以看到一開始進來就來到了這個位置,這個很明顯不是OEP,那麼就來找一下,最常用的方法就是查找尾部跳轉指令。通常情況下,它會是在一段無效字節前的jmp指令: 可以看到409F43就是這個尾部跳轉指令,先下斷點然後執行,取消斷點在步過。 然後就來到了這個位置,這裏就是程序的OEP了。然
相關文章
相關標籤/搜索