一.内存镜像法 1.先用PEiD查壳。 2.进入OD,停在此处。 3.关闭所有异常。 4.先后在资源段,运行,代码段下断点,运行 发现程序已然开始 在程序刚进入的时候停在资源段内,如果在此下断,并不会运行,于是在输入表下断。 4.下断后运行之 停在输入表 5.双击代码段可以看到还未解压(如果是加密总不能密文都是一样的吧),继续在资源段下断,运行 6.还没解压。。在代码段下断,运行 7.单步执行,到下图处会有卡一下的感觉 8.其下不远处能找到oep