第二种壳:
KBys Packer


根据近callf8进入的原理,我们进入第一个call
结果发现他又返回来了==
这种壳ESP定律也可以拿下不过我演示一下常规脱壳方法:
一直F7,进CALL F8进,远的不进。遇到大跳转的非常有可能是OEP。
VC++常用入口点:
00488A69 >/$ 55 push ebp
00488A6A |. 8BEC mov ebp, esp
00488A6C |. 6A FF push -0x1
00488A6E |. 68 F0B56200 push 0062B5F0
00488A73 |. 68 307F4800 push 00487F30 ; SE 处理程序安装
00488A78 |. 64:A1 0000000>mov eax, dword ptr fs:[0]
00488A7E |. 50 push eax
00488A7F |. 64:8925 00000>mov dword ptr fs:[0], esp
00488A86 |. 83EC 58 sub esp, 0x58
00488A89 |. 53 push ebx
00488A8A |. 56 push esi
00488A8B |. 57 push edi
00488A8C |. 8965 E8 mov dword ptr [ebp-0x18], esp
00488A8F |. FF15 3CA46100 call dword ptr [<&kernel32.GetVersion>; kernel32.GetVersion
可以看出很多花指令,我们无视

遇到向上跳的在下面一行点击然后F4
不过事情还没结束
我们继续走啊走。

走到这里就是OEP了~