首页
课程
问答
CTF
社区
招聘
看雪峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
看雪峰会
看雪商城
证书查询
看雪社区
软件逆向
发新帖
1
0
[求助]想跟踪IAT的填充过程
2010-8-18 20:21
4236
[求助]想跟踪IAT的填充过程
whxright
2010-8-18 20:21
4236
bp GetProcAddress,重新载入,没停下来;
找到IAT内存写入断点,硬件写入断点,没停下来;
修改一个些关键IAT项等着他修复,直接崩了;
以上3方法都无效,各位客官给点思路吧,
领导说为OD跟不到是因在CreateProc这个函数中已经填充了IAT返回到OD的时候已经填完了,我跟着的感觉也是这样,怎样能断,怎样能断.....
[培训]二进制漏洞攻防(第3期);满10人开班;模糊测试与工具使用二次开发;网络协议漏洞挖掘;Linux内核漏洞挖掘与利用;AOSP漏洞挖掘与利用;代码审计。
收藏
・
1
点赞
・
0
打赏
分享
分享到微信
分享到QQ
分享到微博
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
最新回复
(
8
)
justlovemm
雪 币:
208
活跃值:
(40)
能力值:
( LV3,RANK:20 )
在线值:
发帖
33
回帖
605
粉丝
0
关注
私信
justlovemm
2010-8-18 21:08
2
楼
0
bp GetProcAddress+n
programfan
雪 币:
998
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
1
回帖
215
粉丝
0
关注
私信
programfan
2010-8-18 21:26
3
楼
0
创建进程的时候就填了。
ntdll!NtCreateThread -> ntdll!LdrpWalkImportDescriptor -> ntdll!LdrpSnapIAT
jackwen
雪 币:
213
活跃值:
(25)
能力值:
( LV3,RANK:20 )
在线值:
发帖
11
回帖
65
粉丝
2
关注
私信
jackwen
2010-8-19 10:02
4
楼
0
he GetProcAddress试试
whxright
雪 币:
38
活跃值:
(40)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
42
粉丝
0
关注
私信
whxright
2010-8-19 10:42
5
楼
0
he 是啥意思啊
whxright
雪 币:
38
活跃值:
(40)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
42
粉丝
0
关注
私信
whxright
2010-8-19 10:43
6
楼
0
是啊 怎么才能在ntdll!LdrpWalkImportDescriptor这里断下呢
whxright
雪 币:
38
活跃值:
(40)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
42
粉丝
0
关注
私信
whxright
2010-8-19 10:44
7
楼
0
+n 是啥意思..
Ditans
雪 币:
357
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
0
回帖
77
粉丝
0
关注
私信
Ditans
2010-8-19 11:03
8
楼
0
用Windbg双机调试,或调试虚拟机,那你就能跟进去了。
OD调试加壳软件的第二次填充IAT还差不多,之前的恐怕是不行了。
whxright
雪 币:
38
活跃值:
(40)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
42
粉丝
0
关注
私信
whxright
2010-8-19 11:16
9
楼
0
好的我去试试
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
whxright
4
发帖
42
回帖
10
RANK
关注
私信
他的文章
[原创]飞鸽传书简易消息尾巴制作记录(已经添加编译好的DLL和相关工具以及源码)
7158
[原创]截获QQ2010明文聊天消息附源码,最新版本QQ可用
19533
[求助]想跟踪IAT的填充过程
4237
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
返回
顶部