- UID
- 40864
注册时间2007-12-11
阅读权限20
最后登录1970-1-1
以武会友
 
该用户从未签到
|
发表于 2008-1-16 09:22:14
|
显示全部楼层
00401000 > 68 01A05200 push LBMaker.0052A001//入口,F7单步运行
00401005 C3 retn
00401006 AA stos byte ptr es:[edi]
跳转至:
0052A001 60 pushad
0052A002 E8 1B000000 call LBMaker.0052A022//数据窗口跟随,ESP=0012FFA4
运用ESP定律,设置硬件断点访问,注意堆栈中的数据为7C930738
//0012FFA4 7C930738
运行,跳转至
00B78685 - FFE0 jmp eax ; LBMaker.0042F21A//注意此处,F7单步,直接跳转到OEP
0042F21A 55 push ebp//这里用OD脱壳,运行OK~~~~~:)
0042F21B 8BEC mov ebp,esp
最后用PEID检查一下,发现使用Microsoft Visual C++ 6.0 |
|