首页
社区
课程
招聘
脱壳为什么用API 函数closehandle?
2005-6-12 22:52 3911

脱壳为什么用API 函数closehandle?

2005-6-12 22:52
3911
closehandle:关闭一个内核对象。其中包括文件、文件映射、进程、线程、安全和同步对象等
在脱壳的时候为什么针对这个函数下断点?是不是和SEH有关?
另有个问题bp CloseHandle 和bp CloseHandle+6有什么区别?是不是后者断6次??
谢谢~~~

[培训]《安卓高级研修班(网课)》月薪三万计划,掌 握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
打赏
分享
最新回复 (3)
雪    币: 508
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
911xx 2005-6-12 22:54
2
0
补充个问题~呵呵
为什么有的壳对这个函数只能用硬件断点断下来,内存断点缺不行呢
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
fly 85 2005-6-13 00:14
3
0
bp XX函数+XX
一般是为了避开壳对函数前面几条语句是否被设置普通断点的检测

没人说脱壳必须要bp CloseHandle
只是针对某些壳而使用的断点吧
雪    币: 508
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
911xx 2005-6-13 04:05
4
0
谢谢
我没说明白.........
例如仙剑的壳,我看有些文章就用closehandle.
请教下,magic jmp是怎么寻找的?有什么规律吗?
游客
登录 | 注册 方可回帖
返回