首页 > 其他 > 详细

PEiD的工作原理

时间:2017-03-18 13:33:08      阅读:240      评论:0      收藏:0      [点我收藏+]

开发环境识别

检查oep的合法性

提取oep附近的机器码,对比特征码

检查 “.rdata” 节是否存在

检查oep是否处于 “.text” 节中

 

开发环境的伪造

找到oep,在 “.text” 节中找到一段空白处,填写机器码

在oep检查结束后执行 “CALL 0x........(oep)” ,将程序重新调整回真正的oep处

检查程序是否存在 “.rdata” 节,如果不存在,需要手动添加

将oep调整到oep检查点:

  使用WinHex打开伪造程序

  偏移地址指向的当前oep地址修改为新的oep地址

PEiD的工作原理

原文:http://www.cnblogs.com/cnszkaizi/p/6573045.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!