首页
社区
课程
招聘
[求助]请帮忙看下这里的跳转怎么做。
发表于: 2010-5-10 03:39 2190

[求助]请帮忙看下这里的跳转怎么做。

2010-5-10 03:39
2190
7C955EEE  ^\0F84 174CFFFF   je      ntdll.7C94AB0B
7C955EF4    3BFE            cmp     edi, esi
7C955EF6  ^ 0F82 0F4CFFFF   jb      ntdll.7C94AB0B  //①程序运行到这里,是一个实现的跳转
7C955EFC  ∨E9 3F900100     jmp     ntdll.7C96EF40  //②这里也是一个实现的向下跳转。
7C955F01    8D9F 78010000   lea     ebx, dword ptr [edi+178]
7C955F07    895D A4         mov     dword ptr [ebp-5C], ebx
7C955F0A    83BF 70010000 0>cmp     dword ptr [edi+170], 0
7C955F11    74 32           je      short ntdll.7C955F45
7C955F13    0FB745 E4       movzx   eax, word ptr [ebp-1C]

我现在应该怎么做? 在哪一行用F4运行?我在②处按过F4,结果终止了。
而且我找到了popad 的地址,在7C956732 处。
下一楼编辑到这里来了,2楼自己回复的没找到删除的地方。

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 223
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
而且我找到了popad 的地址,在7C956732 处。
2010-5-10 03:41
0
雪    币: 434
活跃值: (72)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
程序运行到了别的文件的领空了,你怎么搞啊?重新跟踪吧!
2010-5-10 04:32
0
雪    币: 223
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
00628D94    64:8925 0000000>mov     dword ptr fs:[0], esp
00628D9B    41              inc     ecx
00628D9C    C1C9 03         ror     ecx, 3
00628D9F    83C1 34         add     ecx, 34
00628DA2    33C9            xor     ecx, ecx
00628DA4    81C1 F2000000   add     ecx, 0F2
00628DAA    0319            add     ebx, dword ptr [ecx]     ;F8运行到这里了,该怎么办阿?我在00628dadF4不行。
00628DAC    2F              das
00628DAD    9D              popfd
00628DAE    EA ACF22BD2 412>jmp     far 2B41:D22BF2AC
00628DB5    0AE8            or      ch, al
00628DB7    50              push    eax
00628DB8    60              pushad
00628DB9    FD              std
00628DBA    FC              cld
00628DBB    64:8925 0000000>mov     dword ptr fs:[0], esp
2010-5-10 05:13
0
雪    币: 111
活跃值: (29)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
回复1楼: 怎么跑系统领空去找跳转了?在系统的这部分领空找返回处下断吧.
回复4楼:明显的花指令,前面的解码部分是否被你改动了,F8运行到的地方代码很奇怪.尤其是这行
00628DAE    EA ACF22BD2 412>jmp     far 2B41:D22BF2AC
看了就知道是花指令.
2010-5-10 15:19
0
游客
登录 | 注册 方可回帖
返回
//