首页
社区
课程
招聘
大侠帮帮忙吧有关反汇编的问题[求助]
发表于: 2005-5-27 13:46 4549

大侠帮帮忙吧有关反汇编的问题[求助]

2005-5-27 13:46
4549
请问各位大侠下面这段程序,是什么?
100136FF        主要        push ebp        ESP=0071F140                                       
10013700        主要        mov ebp,esp        EBP=0071F140
10013702        主要        sub esp,618        FL=PA,ESP=0071EB28
10013708        主要        push esi        ESP=0071EB24
10013709        主要        push edi        ESP=0071EB20
1001370A        主要        lea edi,dword ptr ss:[ebp-618]        EDI=0071EB28
10013710        主要        mov ecx,186        ECX=00000186
10013715        主要        mov eax,CCCCCCCC        EAX=CCCCCCCC
1001371A        主要        rep stos dword ptr es:[edi]        FL=PA,ECX=00000185,EDI=0071EB2C
在这我理解是把EAX内容送入EDI所指地址缓冲区内,可缓冲区内容有的是
                                 CCCCCCCC有的是别的内容,不知道是为什么?
1001371A        主要        rep stos dword ptr es:[edi]        ECX=00000184,EDI=0071EB30
.   .    .    .    .    .    .    .

1001371A        主要        rep stos dword ptr es:[edi]        ECX=00000002,EDI=0071F138
1001371A        主要        rep stos dword ptr es:[edi]        ECX=00000001,EDI=0071F13C
1001371A        主要        rep stos dword ptr es:[edi]        FL=PA,ECX=00000000,EDI=0071F140
1001371C        主要        mov dword ptr ss:[ebp-394],0
10013726        主要        mov dword ptr ss:[ebp-60C],0
10013730        主要        mov dword ptr ss:[ebp-C0],0
1001373A        主要        mov dword ptr ss:[ebp-12C],0
10013744        主要        mov dword ptr ss:[ebp-BC],0
1001374E        主要        mov dword ptr ss:[ebp-128],0
10013758        主要        mov word ptr ss:[ebp-3A4],0
10013761        主要        mov dword ptr ss:[ebp-124],1
1001376B        主要        mov dword ptr ss:[ebp-608],0
10013775        主要        mov eax,dword ptr ss:[ebp+8]        EAX=101710A4
10013778        主要        mov dword ptr ss:[ebp-B4],eax
1001377E        主要        mov ecx,dword ptr ss:[ebp-B4]        ECX=101710A4
10013784        主要        mov dword ptr ds:[ecx+4EE0],0
1001378E        主要        call FLYINGFI.FF_exit_check        ESP=0071EB1C

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 339
活跃值: (1510)
能力值: ( LV13,RANK:970 )
在线值:
发帖
回帖
粉丝
2
初始化缓冲区和参数,然后就退出检测
2005-5-27 15:56
0
雪    币: 206
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
非常谢谢一楼朋友
如果是初化始 用OD跟踪DEI寄存器内容是CCCCCCCCC,可DEI内容是变化的?
2005-5-28 21:42
0
游客
登录 | 注册 方可回帖
返回
//