esp-4 in EntryPoint что это?

Тема в разделе "WASM.WIN32", создана пользователем punxer, 13 мар 2009.

  1. punxer

    punxer Андрей

    Публикаций:
    0
    Регистрация:
    16 окт 2006
    Сообщения:
    1.327
    Адрес:
    Ржев
    видел пример нахождения OEP по такому вот бряку hr esp-4. Что за esp-4?
     
  2. TbI_TyT

    TbI_TyT New Member

    Публикаций:
    0
    Регистрация:
    2 мар 2009
    Сообщения:
    58
    punxer
    Когда прога запускается, то можно запомнить адрес памяти куда указывает esp - А1. А если вспомнить, что многие пакеры кидают в стек все регистры командой pusha, с целью запоминания состояния стека в момент начала работы проги, а после свой работы его востанавливают его командой popa , то можно предположить что если поставить бряк на этот адрес А1 , то команда его дернувшая возможно не далеко от места прыжка на OEP.
     
  3. punxer

    punxer Андрей

    Публикаций:
    0
    Регистрация:
    16 окт 2006
    Сообщения:
    1.327
    Адрес:
    Ржев
    спасибо. hr esp-4 или hr esp-24 видел именно такие примеры. TbI_TyT почему именно так?
     
  4. TbI_TyT

    TbI_TyT New Member

    Публикаций:
    0
    Регистрация:
    2 мар 2009
    Сообщения:
    58
    punxer
    ну так подумай, что да как я тебе уже написал ! ;))) hr esp-4 затрагивает команду А1 !!! ;)