但是在這個時候,DLL文件已經被加載進去了,也就是說已經被脫殼並且重定位的操作也已經完成了 。這就很頭疼了。我們必須得讓程序停在殼的入口處,那麽我們就在它加載完後看看,按下 Alt+M或者鼠標點擊OD那個小框框的M按鈕。找到這個DLL文件,可以看到最下面那個節就是多出來的節,也就是殼所在位置,從這裏可以得出殼入口偏移為D000。