花指令记录
_asm
{call sub2_emit 0xEB #emit就是在當(dāng)前位置直接插入數(shù)據(jù), 0xEB 對(duì)應(yīng)的匯編指令是 jmp 指令jmp label2sub2:add dword ptr[esp],1retn
label2:
}
大概邏輯:call sub2函數(shù) eip指向 0xeb, 后會(huì)將 eip 的值 push 入系統(tǒng)棧然后跳轉(zhuǎn)到 sub2:[esp]也就是棧頂,棧頂?shù)臄?shù)值+1.所以reten之后直接執(zhí)行jump labe12。
例子:
call指令和相應(yīng)的函數(shù)以及call指令結(jié)束的下一字節(jié)都nop掉,變成
總結(jié)
- 上一篇: buu-crypto-yxx
- 下一篇: 反调试总结