根據堆棧平衡原理尋找OEP

實例程序加eXPressor1.3.0.1這種殼。 0x00 首先OD加載程序,F9運行,大致知道程序運行過程。   0x01 Alt+M查看程序結構。我們可以發現PE頭的起始地址是400000,基址地址爲401000(代碼段)。我們要知道一點,程序正常的OEP是從代碼段開始的,而我們的程序起始地址是46B7209,明顯超出代碼段起始地址。這個地址是殼程序的起始地址,我們的任務是找到程序正常的OE
相關文章
相關標籤/搜索