本帖最后由 solly 于 2021-3-23 10:44 编辑
只有4种花指令:
[Asm] 纯文本查看 复制代码 0044DDCC E8 00000000 call 0044DDD1
0044DDD1 830424 06 add dword ptr [esp], 6
0044DDD5 C3 retn
0044DDD6 ??
0044DD41 F9 stc
0044DD42 72 01 jb short 0044DD45
0044DD44 ??
0044DD19 F8 clc
0044DD1A 73 01 jnb short 0044DD1D
0044DD1C ??
0044DD09 EB 01 jmp short 0044DD0C
0044DD0B ??
修改一下dejunk.ini模板就可以解决:
修改这一行:
[HTML] 纯文本查看 复制代码 ActivePatList1 = _jmp01,_jmp02,_jmp03,_jmp04,_stc_jb,_clc_jnb,_e8_plus6_ret
后面的 _stc_jb,_clc_jnb,_e8_plus6_ret 是新加的。
再加上以下几行:
[HTML] 纯文本查看 复制代码 [CODE_stc_jb]
S = F97201??
R = 90909090
[CODE_clc_jnb]
S = F87301??
R = 90909090
[CODE_e8_plus6_ret]
S = E80000000083042406C3??
R = 9090909090909090909090
就可以执行去除花指令中的 “1 ObSiDiUm”这一项去除花指令了。 |