首页
社区
课程
招聘
[旧帖] 郁闷!跟踪到了sysenter!前路茫茫,高手指点迷津啊! 0.00雪花
发表于: 2010-1-24 19:50 3465

[旧帖] 郁闷!跟踪到了sysenter!前路茫茫,高手指点迷津啊! 0.00雪花

2010-1-24 19:50
3465
我调试的是个安装程序,inno的。
我解开后发现了compiledcode.bin,这是由编译脚本中code段代码编译成的。

安装程序在正式安装之前先有个检测的过程,判断某个程序是否在运行,还做了一些我不知道的动作。如果条件不满足就弹出提示安装失败。

我用od调试这个安装程序,跟踪后发现安装程序是创建了一个线程来运行那个compiledcode.bin的,到这里我茫然了,我继续跟,一直到了一个指令sysenter。点击运行这条指令就弹出提示框,提示安装失败。我是新手,不知遇到这种情况怎么做呢?高手指点啊,谢谢了!

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 424
活跃值: (10)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
2
估计是SEH
你到那里要按F7
2010-1-24 20:19
0
雪    币: 65
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
呃,没看懂,看来还要学习啊
2010-1-24 21:28
0
雪    币: 149
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
to:resty

不行啊老大
f7照样出来提示了
郁闷,这个过程到底在哪里
如何才能断下来呢
2010-1-25 07:40
0
雪    币: 2368
活跃值: (81)
能力值: (RANK:300 )
在线值:
发帖
回帖
粉丝
5
sysenter
是切换到内核的指令,OD无法调试。
你调试的函数直接F8步过,不用F7步入。看看函数返回值对你程序有什么影响。
2010-1-25 08:37
0
雪    币: 131
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
用windbg+虚拟机调试会比较方便
2010-1-25 09:44
0
游客
登录 | 注册 方可回帖
返回
//