能力值:
( LV2,RANK:10 )
|
-
-
2 楼
每次都在以上这个地方不能继续进行!
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
尝试清除UDD目录下的UDD文件和备份的BAK文件,再用OD载入.
而且这个CALL是反跟踪的花指令,不能用F8过的,试着用F7单步步入.
看程序OEP代码象是ASPACK的壳
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
把OD下UDD下的相应文件名的udd文件删掉试试
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
1)od是个绿色软件,是黑鹰课件中自带的软件,黑鹰的50课是压缩的,需要解压缩才能打开,我删了再解压的,即od是从新得到的,应该不会有你们说的问题吧?谢谢!
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
而且这个CALL是反跟踪的花指令,不能用F8过的,试着用F7单步步入
F7单步跟下去,看那里出错了.要是F8直接走,程序就执行了,根本就没法分析是哪里出的错.
图上堆栈只有一小部分,粗略估计是在ESP指针之前出的问题.
我找了个ASPACK的程序F7单步跟了下,这段代码和你那例子里的很象吧.
00435008 /EB 04 jmp short PeDumper.0043500E
0043500A |5D pop ebp
0043500B |45 inc ebp
0043500C |55 push ebp
0043500D |C3 retn
0043500E \E8 01000000 call PeDumper.00435014
00435013 EB 5D jmp short PeDumper.00435072
00435015 BB EDFFFFFF mov ebx,-13
0043501A 03DD add ebx,ebp
0043501C 81EB 00500300 sub ebx,35000
00435022 83BD 22040000 00 cmp dword ptr ss:[ebp+422],0
00435029 899D 22040000 mov dword ptr ss:[ebp+422],ebx
0043502F 0F85 65030000 jnz PeDumper.0043539A
00435035 8D85 2E040000 lea eax,dword ptr ss:[ebp+42E]
0043503B 50 push eax
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
谢谢你的帮助,只是现在的问题不是能不能破解的问题,而是不能进行破解的基本操作,在以上那个地方f7也不能继续单步,shitl+f9也不能继续。在误操作之前,这些操作都能进行。
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
我将模块抓了来,不知是否对解决问题有帮助。我删除了od中的UDD中的文件,仍是这样。
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
我想问题可能在模块吧,于是我跟踪找寻,很难找到,于是我搜寻comctl32.dll,结果搜出了od,地址是。c:\windows\system32\comctl32
好像与模块的地址不一样。
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
看样子问题在模块,解决问题也在模块,每到此时我就重将文件载入,问题一直不能解决,这次我放着模块窗口没动,这会去没有了模块提示,我再启动OD问题竟解决了,看样子是是那个关于模块的提示是程序在继续运行的提示,等着他解决就行了!
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
EIP 00000000
就不行了,在操作中经常出现这种情况。不能继续进行!
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
明显的堆栈问题.你的OD可能没隐藏好.堆栈指针和基址都不对.
你发的第2张图里EIP并不是40D00E,EIP是当前指令行的执行地址,既然对不上,当然不正常了.
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
晕 太难了 找高手吧
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
你用的什么操作系统?
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
谢谢你的回答!
“你的OD可能没隐藏好”我现在还不懂这个问题,请教该怎样解决你说的这个问题;“堆栈指针和基址都不对.
你发的第2张图里EIP并不是40D00E,EIP是当前指令行的执行地址,既然对不上,当然不正常了”请教这个问题又该如何解决?谢谢!
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
我找了个ASPACK的壳跟着到和你给的代码相似的地方,完整截图一张.你可以参考下OD各窗口的内容.
当前EIP为43500E,各寄存器和堆栈内容和你自己的比较下,通过自己的分析找原因吧.
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
[QUOTE=knightsoft;801717]我找了个ASPACK的壳跟着到和你给的代码相似的地方,完整截图一张.你可以参考下OD各窗口的内容.
当前EIP为43500E,各寄存器和堆栈内容和你自己的比较下,通过自己的分析找原因吧.
[/QUOTE]给关心的人传上来研究,是黑鹰50课的第一课件:,可惜大了点,不能上传
|
|
|