首页
社区
课程
招聘
[求助]ecx中存放的是什么
发表于: 2009-10-28 21:23 4166

[求助]ecx中存放的是什么

2009-10-28 21:23
4166
lkd> uf nt!NtTerminateProcess
nt!NtTerminateProcess:
805d39ac 8bff            mov     edi,edi
805d39ae 55              push    ebp
805d39af 8bec            mov     ebp,esp
805d39b1 83ec10          sub     esp,10h
805d39b4 53              push    ebx
805d39b5 56              push    esi
805d39b6 57              push    edi
ebx,esi,edi,ecx中都存放的什么值?

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 437
活跃值: (273)
能力值: ( LV12,RANK:240 )
在线值:
发帖
回帖
粉丝
2
805d39b4 53              push    ebx
805d39b5 56              push    esi
805d39b6 57              push    edi
应该是保护寄存器吧
什么值就不知道了  你要分析参数的话,主要看堆栈  EBP+8以上
2009-10-28 21:35
0
雪    币: 247
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
那就是说必须要双机调试了?
2009-10-28 21:47
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
4
保护现场而已,这时候不用管它的值是什么,反正函数返回前还会恢复~
2009-10-28 22:02
0
雪    币: 202
活跃值: (10)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
5
不用理它是什么值。若要知道要从前面进入这个子程序里找才能知道
  push    ebp
805d39af 8bec            mov     ebp,esp
805d39b1 83ec10          sub     esp,10h
看上去应是调用子程序有四个局部变量。
2009-10-29 09:51
0
游客
登录 | 注册 方可回帖
返回
//