Submitted by ╰☆往事如风 on 2005, July 15, 6:48 PM. 逆向工程
学了几篇手工脱壳的脱文。发现了点小窍门。
一般的壳都是在开始的时候pushad全部进栈保护。在壳结束后popad出栈还原。
对付call。对正常的就f8步过就行。对call 地址 这样的call就要观察下。如果call的地址离当前较近。就用f7步过。如果call离当前远。就用f8步过。f7绝对安全。但容易重复跟踪。f8则容易跑飞。至于近和远的具体界限。暂时还没有完全搞明白。
Tags: 手工脱壳
« 上一篇 | 下一篇 »
名字 (必填):
密码 (游客不需要密码):
网址或电子邮件 (选填):
评论内容 (必填):
验证码(*):
提交
更多...