能力值:
( LV13,RANK:410 )
|
-
-
2 楼
到达OEP,然后搜索被转移的API调用,我这边是这样的52e4fa call 1200000
跟进去,然后跟随里面的子过程找.我这边是这样的:
call 1200000
b21b52 edx为被转移的api
b21b95 这里可以修改来还原指令。edx是此次call 1200000的调用地址。
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
好吧,我弄清楚了,是OEP找错了,但是弄出来之后再XP下面修IRC 没问题,到Win7下面,无论是在WIN7下修还是XP下修的版本 都不能用……运行直接跳出来“应用程序以停止工作”……
|
|
|