首页
社区
课程
招聘
[旧帖] call 语句报错:不知如何单步,因为内存地址00000000不可读,尝试更改EIP或忽略程序异常 0.00雪花
发表于: 2012-1-17 12:25 10906

[旧帖] call 语句报错:不知如何单步,因为内存地址00000000不可读,尝试更改EIP或忽略程序异常 0.00雪花

2012-1-17 12:25
10906
08E5CDB9    8B10            mov     edx, dword ptr [eax]
08E5CDBB    FF52 3C         call    dword ptr [edx+3C]//ds:[09E056C4]=00000000
08E5CDBE    8945 FC         mov     dword ptr [ebp-4], eax
请高手指点!

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (11)
雪    币: 114
活跃值: (26)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
在OD设置里忽略异常试试行不行,在那个选项卡里多琢磨琢磨就知道了
2012-1-17 14:01
0
雪    币: 196
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
设置了,没用,还是出错!
2012-1-17 14:17
0
雪    币: 12
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
[QUOTE=bttcn;1038908]08E5CDB9    8B10            mov     edx, dword ptr [eax]
08E5CDBB    FF52 3C         call    dword ptr [edx+3C]//ds:[09E056C4]=00000000
08E5CDBE    ...[/QUOTE]

表示同感啊,是不是有什么反调试之类的,不懂,同期待答案啊。。。
2012-1-18 13:16
0
雪    币: 196
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
08E5CDB9    8B10            mov     edx, dword ptr [eax]
08E5CDBB    FF52 3C         call    dword ptr [edx+3C]//ds:[09E056C4]=00000000
08E5CDBE    8945 FC         mov     dword ptr [ebp-4], eax

08E5CDBB    FF52 3C         call    dword ptr [edx+3C]
这句怎么解释呢?
2012-1-19 14:24
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
解决方法是:在od菜单中-插件中-清除所有,ok
2012-4-10 13:45
0
雪    币: 193
活跃值: (483)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
7
不知道哦。。。
2012-4-10 13:52
0
雪    币: 285
活跃值: (16)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
8
先把所有插件都换个文件夹吧,然后设置0 - 7fffffff所有异常忽略,最好把自动分析也去掉
2012-4-22 03:28
0
雪    币: 615
活跃值: (172)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
9
如果设置忽略异常还是不行的话,楼主试试strongOD 或者 olly advanced 插件,使用这两款插件一般就能正常单步了的
不过这两款插件同时使用可能会有冲突,需要设置插件选项。可能是因为程序有反调试或程序代码有问题
2012-4-22 05:38
0
雪    币: 547
活跃值: (529)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
10
你看看,正常情况下
ds:[09E056C4]是不是为0
如果正常情况下为0,说明人家是故意这么设计的,跟踪she表链即可

如果正常不是0,说明你传参的时候参数有问题,或者,此时的环境不对
2012-4-26 13:32
0
雪    币: 408
活跃值: (156)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
11
[edx+3C]可能是经过动态判断赋值的,可能是anti手段,如果是只能path前面的代码。如果不是,怎么忽略都不行,固定的00000000地址已经是异常访问了
2012-4-26 15:40
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
同求,我也不会
2012-12-31 15:43
0
游客
登录 | 注册 方可回帖
返回
//