-
-
[求助]vmp已经脱了壳,应该如何修补OEP,没有返回到跳转
-
-
[求助]vmp已经脱了壳,应该如何修补OEP,没有返回到跳转
用的是ZEUS脱壳插件。
停到这里。
0047C6DF 6A 74 push 0x74 ; this is OEP or Near OEP!
0047C6E1 68 78D84A00 push PubwinCl.004AD878
0047C6E6 E8 F5010000 call PubwinCl.0047C8E0
0047C6EB 33DB xor ebx,ebx
0047C6ED 895D E0 mov dword ptr ss:[ebp-0x20],ebx
0047C6F0 53 push ebx
0047C6F1 5F pop edi
0047C6F2 E8 925D2400 call PubwinCl.006C2489
0047C6F7 FFD7 call edi
0047C6F9 66:8138 4D5A cmp word ptr ds:[eax],0x5A4D
0047C6FE 75 1F jnz XPubwinCl.0047C71F
0047C700 8B48 3C mov ecx,dword ptr ds:[eax+0x3C]
然后打不开程序,看视频说要修补OEP。
然后他的第一步是右堆栈窗口有一个 从哪里返回到哪里的 东东。
可是我的是这样。
0012FFC0 0047C6DF PubwinCl.0047C6DF
0012FFC4 7C817077 返回到 kernel32.7C817077
0012FFC8 7C930228 ntdll.7C930228
难道在脱了壳的程序里面写push 0047c6df
jmp 0047c6df啊。
都试过了,程序无反应。
再往下找也没有找到返回到。
求大牛替小菜解答
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课