花指令记录
_asm
{call sub2_emit 0xEB #emit就是在當前位置直接插入數據, 0xEB 對應的匯編指令是 jmp 指令jmp label2sub2:add dword ptr[esp],1retn
label2:
}
大概邏輯:call sub2函數 eip指向 0xeb, 后會將 eip 的值 push 入系統棧然后跳轉到 sub2:[esp]也就是棧頂,棧頂的數值+1.所以reten之后直接執行jump labe12。
例子:
call指令和相應的函數以及call指令結束的下一字節都nop掉,變成
總結
- 上一篇: buu-crypto-yxx
- 下一篇: 反调试总结