UPX壳脱壳技术与ESP定律应用精讲.pdfVIP

  • 0
  • 0
  • 约1.1千字
  • 约 9页
  • 2026-05-26 发布于北京
  • 举报

UPX壳

本节无线上实验环境,需题目附件至本地。

点击附件

工具脱壳

UPX-d

手脱

ESP定律

思想是利用堆栈平衡原理,在程序进入OEP时需恢复栈,从而断点。

一般适用于32位PE程序

单步法

单步法的操作更为简单,先F8一直往下跑,在某处call跑飞的话记下该处的位置重启

程序,再运行到那里时再F7步入。

题目脱壳

找不到函数名,发现是加壳了,也可以用PEID或者Exeinfope来查壳

采用单步调试,到这个位置发现会跑飞,我们在这个循环下断。发现每次循环栈内和Rax

都会有改变的函数名,确定是解压缩函数。

当栈和Rax为这个函数时,开始F8

最后不断确定到这里,找到函数

看到标志性的数字,可以考虑看看时不时base64了

手动修复下函数名

文档评论(0)

1亿VIP精品文档

相关文档