posted by 블르샤이닝 2013. 11. 27. 11:21
728x90

 

pack 정보를 확인한다 

 

 

ep부분부터 call문의 주소가 있다(ex : 00418a42) 로 이동한다

 

이동된 주소로 부터 밑으로 내려가다보면 JMP EAX라는 코드가 존재한다 여기까지 BP를 걸고 RUN시킨 후 해당 주소에서 이동하게 되면 그곳이 OEP가 된다. 덤프 후 IMPORT REC로 IAT를 복원해주면 언팩이 끝나게 된다.

 

 

728x90