在脱fsg1.33壳时候。可以使用内存虚拟跟踪的办法快速的到达程序的oep
方法:
od载入。alt+m调出内存窗口。
内存镜像,项目 14
地址=00401000
大小=00003000 (12288.)
Owner=fsg1_33 00400000
区段=
包含=code
类型=Imag 01001002
访问=R
初始访问=RWE
内存镜像,项目 15
地址=00404000
大小=00001000 (4096.)
Owner=fsg1_33 00400000
区段=
包含=SFX,imports,resources
类型=Imag 01001002
访问=R
初始访问=RWE
对于包含code段来说。无论壳怎么变最后的程序oep总是在这里面。
所以我们可以使用命令行
tc eip<404000
来跟踪。一会就到oep了
其中404000是
内存镜像,项目 14
地址=00401000
大小=00003000 (12288.)
地址加大小得到的。
