听说了n多关于esp定律的。没实践过。一直不大明白。今天做了手动脱壳基础篇的14才真正懂了。
关于esp定律。
od载入后如下:
00401000 Q> 60 pushad
00401001 06 push es
00401002 FC cld
00401003 1E push ds
在f8过了push es后。
esp=0012ffa0
在命令行下 dd 0012ffa0
然后对0012ffa0下硬件写入(还是访问?这里不是很清楚)dword断点。
然后f9运行。f8几步看见出口关键字popad
然后一个jump跳到程序oep
