首页
社区
课程
招聘
求助IDA 的Xrefs from功能
发表于: 2011-10-18 15:10 5188

求助IDA 的Xrefs from功能

2011-10-18 15:10
5188
我一个新手现在和一个蛮过分的软件在顶牛。
他自己加载了一个文件,然后解密成好几个DLL之后再手动加载,重定位每个DLL,最后用一个CreateThread运行了这些DLL中的一个线程,用来反复检查自己有没有被修改。
我HOOK了CreateThread之后得到了线程的地址,跑过去一看,他这个线程也加N复杂,看了半天东跳西跳,左调用右调用也搞不明白他在干后。想从这个线程里面调用的API找手突破点。
但这个线程里面的代码太复杂,IDA有一个Xrefs from功能,能看到从这个函数开始起到结束所经过的路线,但由于这个DLL是由代码手动加载的,用IDA不能直接加截,看不到这个线程的地址。
用OD附加之后看得到,但他没有Xrefs from这个功能。
后来想用IDA来附加,结果附加之后IDA显示全是数据段,非得一个一个的按C来转成代码段。

想实现Xrefs From功能怎么就这么难呢。
现在想问问高手,OD里面有没有能实现这个Xrefs From类似功能的插件或IDA怎么样附加之后能像打个一个PE格式文件那样自动分析,自动识别为代码段呢

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 705
活跃值: (25)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
OD有ollyflow的啊
在ida中,处于调试状态下View->Open Subviews->Segments,在Program Segmentation中右键
单击要分析的段,选择Edit Segment,把最下面那个Loader segment前面打勾,OK.然后选择Options->
General->Analysis.单击Reanalyze program按钮,有Loader segment属性的段就会重新分析
2011-10-18 15:53
0
雪    币: 130
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
感谢cpfive的热心帮助,已经能看代码了
2011-10-18 19:25
0
游客
登录 | 注册 方可回帖
返回
//