首页
社区
课程
招聘
关于OD的加载程序的问题
发表于: 2010-4-20 21:16 3750

关于OD的加载程序的问题

2010-4-20 21:16
3750
今天无聊就想看看QQ伴侣(2.6.0.1)脱壳,我是新手,主要是想学习学习,结果发现里面似乎用到了蛮多的anti-debug技术,首先是加载后,OD就停在了f747e82a的地址,但是程序的入口是0053b001,为什么会停在那个位置呢?我使用hideod也是一样,希望高手能指点一下。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (10)
雪    币: 172
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
哎。没有人回答。自己来回答,给我的感觉是windows在创建的进程的时候总是先执行一些系统特定的代码,比如说创建进程,为进程分配资源等,这些是不是跟系统的输入表啊,重定位表,资源表有关系吧,如果在那些地方动了手脚是不是会影响到程序的正常加载而导致程序中断在入口点之前呢?纯属猜测,希望高手能给予正确的回答
2010-4-21 08:50
0
雪    币: 285
活跃值: (16)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
清掉所有的断点,然后重新运行
2010-4-21 09:02
0
雪    币: 172
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
谢谢liuyq的回答,程序一开始加载就这样,没有任何断点。
2010-4-21 10:44
0
雪    币: 35
活跃值: (799)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
是不是跟我的问题一样呢,我是菜鸟什么也不懂http://bbs.pediy.com/showthread.php?t=110946
看看别人跟我的回答我想你能看懂。
2010-4-21 13:20
0
雪    币: 172
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
谢谢阿修的回答,感觉有点不同,你的是设置了断点,而这个程序是在开始的时候就访问了一个非法(可能是内核空间)地址。不过忽略到这个问题好像也不会有什么影响,程序一直跟踪进去,不过是加了壳的,脱了壳之后不能用。还有里面的那个anti-debug好像跟是只要系统中正运行着调试器,不管是不是在调试当前程序,都会报检测到调试器的错,程序不能继续
2010-4-21 14:44
0
雪    币: 172
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
呵呵,现在也找不到详细的说明,就这样结贴了,希望知道的能看到了能回复一下。谢谢。
2010-4-22 20:42
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
我是新手,学习学习
2010-4-23 23:35
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
谢谢~~~如题~
2010-4-24 00:11
0
雪    币: 172
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
报告一下情况,有点像是插件的问题。phantom,hideod这两个插件在都不能过 QQ伴侣的antidebug,但是我换上了strongod可以过,调试时经常会死机,不是蓝屏,就是卡着不能操作。只能重启了,是过多次都这样,调试的时候,有时候程序已启动了就会退出,但是好像我在哪个地方下了个硬写中断,程序可执行。抓不住情况了。跟踪过程中发现似乎是一次压缩,一次加密了。希望高手能指点迷津啊
2010-4-27 11:14
0
雪    币: 172
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
最后结贴,有风哥的一个脚本脱壳了,然后VB DECOMPILER 反编译后找到了自校验地方。最后可运行
2010-5-7 17:47
0
游客
登录 | 注册 方可回帖
返回
//