首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
软件逆向
发新帖
1
0
[求助]想跟踪IAT的填充过程
发表于: 2010-8-18 20:21
4692
[求助]想跟踪IAT的填充过程
whxright
2010-8-18 20:21
4692
bp GetProcAddress,重新载入,没停下来;
找到IAT内存写入断点,硬件写入断点,没停下来;
修改一个些关键IAT项等着他修复,直接崩了;
以上3方法都无效,各位客官给点思路吧,
领导说为OD跟不到是因在CreateProc这个函数中已经填充了IAT返回到OD的时候已经填完了,我跟着的感觉也是这样,怎样能断,怎样能断.....
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
收藏
・
1
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
8
)
justlovemm
雪 币:
208
活跃值:
(40)
能力值:
( LV3,RANK:20 )
在线值:
发帖
33
回帖
605
粉丝
0
关注
私信
justlovemm
2
楼
bp GetProcAddress+n
2010-8-18 21:08
0
programfan
雪 币:
998
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
1
回帖
215
粉丝
0
关注
私信
programfan
3
楼
创建进程的时候就填了。
ntdll!NtCreateThread -> ntdll!LdrpWalkImportDescriptor -> ntdll!LdrpSnapIAT
2010-8-18 21:26
0
jackwen
雪 币:
213
活跃值:
(25)
能力值:
( LV3,RANK:20 )
在线值:
发帖
16
回帖
71
粉丝
2
关注
私信
jackwen
4
楼
he GetProcAddress试试
2010-8-19 10:02
0
whxright
雪 币:
38
活跃值:
(40)
能力值:
( LV2,RANK:10 )
在线值:
发帖
3
回帖
42
粉丝
0
关注
私信
whxright
5
楼
he 是啥意思啊
2010-8-19 10:42
0
whxright
雪 币:
38
活跃值:
(40)
能力值:
( LV2,RANK:10 )
在线值:
发帖
3
回帖
42
粉丝
0
关注
私信
whxright
6
楼
是啊 怎么才能在ntdll!LdrpWalkImportDescriptor这里断下呢
2010-8-19 10:43
0
whxright
雪 币:
38
活跃值:
(40)
能力值:
( LV2,RANK:10 )
在线值:
发帖
3
回帖
42
粉丝
0
关注
私信
whxright
7
楼
+n 是啥意思..
2010-8-19 10:44
0
Ditans
雪 币:
357
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
0
回帖
77
粉丝
0
关注
私信
Ditans
8
楼
用Windbg双机调试,或调试虚拟机,那你就能跟进去了。
OD调试加壳软件的第二次填充IAT还差不多,之前的恐怕是不行了。
2010-8-19 11:03
0
whxright
雪 币:
38
活跃值:
(40)
能力值:
( LV2,RANK:10 )
在线值:
发帖
3
回帖
42
粉丝
0
关注
私信
whxright
9
楼
好的我去试试
2010-8-19 11:16
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
whxright
3
发帖
42
回帖
10
RANK
关注
私信
他的文章
[原创]飞鸽传书简易消息尾巴制作记录(已经添加编译好的DLL和相关工具以及源码)
7754
[原创]截获QQ2010明文聊天消息附源码,最新版本QQ可用
20441
[求助]想跟踪IAT的填充过程
4693
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部