首页
社区
课程
招聘
脱hying壳
发表于: 2005-7-1 13:27 4598

脱hying壳

2005-7-1 13:27
4598
使用插件Hidden IsDebugPresent后

gpa "ZwSetInformationThread","ntdll.dll"
asm $RESULT,"ret 10"
esto

用ollyscript执行上面的代码,没下任何断点

请问hying是怎么检查出有调试器的?

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
2
jmp Call_Stolen_API 有检查RETN
2005-7-1 20:12
0
雪    币: 21
活跃值: (269)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
会检查API的头几个字节是否0XCC,并且,会将API的前几个指令复制到缓冲区中执行,再用一个push  ret 返回到真正API的后面哪些指令中去
2005-7-3 21:17
0
雪    币: 0
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
4
楼上说的我都知道,我已经修复iat表,但是就dump reloc表的时候有问题,全是错误的,一定是被检查到了,你能把被检查出的关键代码贴出来吗?
2005-7-3 22:46
0
雪    币: 208
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
请教forgot的dearmor怎么使用呀?还有L2Walker1.17是什么版本呀?能帮忙给个1.17的脱壳版吗?
那位大大帮忙!!谢谢!
ln935801@dqt.com.cn
有机会一起喝二两!!
2005-7-4 14:17
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
6
最初由 周二两 发布
请教forgot的dearmor怎么使用呀?还有L2Walker1.17是什么版本呀?能帮忙给个1.17的脱壳版吗?
那位大大帮忙!!谢谢!
ln935801@dqt.com.cn
有机会一起喝二两!!


再违规Ban ID
2005-7-4 14:35
0
游客
登录 | 注册 方可回帖
返回
//