对手工脱壳的一点小理解

学了几篇手工脱壳的脱文。发现了点小窍门。

一般的壳都是在开始的时候pushad全部进栈保护。在壳结束后popad出栈还原。

对付call。对正常的就f8步过就行。对call 地址  这样的call就要观察下。如果call的地址离当前较近。就用f7步过。如果call离当前远。就用f8步过。f7绝对安全。但容易重复跟踪。f8则容易跑飞。至于近和远的具体界限。暂时还没有完全搞明白。

Tags: 手工脱壳

« 上一篇 | 下一篇 »

只显示10条记录相关文章

发表评论

评论内容 (必填):