首页
社区
课程
招聘
脱壳为什么用API 函数closehandle?
发表于: 2005-6-12 22:52 4296

脱壳为什么用API 函数closehandle?

2005-6-12 22:52
4296
closehandle:关闭一个内核对象。其中包括文件、文件映射、进程、线程、安全和同步对象等
在脱壳的时候为什么针对这个函数下断点?是不是和SEH有关?
另有个问题bp CloseHandle 和bp CloseHandle+6有什么区别?是不是后者断6次??
谢谢~~~

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 508
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
补充个问题~呵呵
为什么有的壳对这个函数只能用硬件断点断下来,内存断点缺不行呢
2005-6-12 22:54
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
3
bp XX函数+XX
一般是为了避开壳对函数前面几条语句是否被设置普通断点的检测

没人说脱壳必须要bp CloseHandle
只是针对某些壳而使用的断点吧
2005-6-13 00:14
0
雪    币: 508
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
谢谢
我没说明白.........
例如仙剑的壳,我看有些文章就用closehandle.
请教下,magic jmp是怎么寻找的?有什么规律吗?
2005-6-13 04:05
0
游客
登录 | 注册 方可回帖
返回
//