首页
社区
课程
招聘
[求助]TP的一点问题
发表于: 2012-4-1 14:40 7915

[求助]TP的一点问题

2012-4-1 14:40
7915
驱动恢复了KiAttachProcess,NtReadVirtualMemory,NtWriteVirtualMemory,NtOpenProcess和NtOpenThread的跳转那里,停了2个内核线程和1个IO定时器
XT可以看到DNF的模块,但是OD附加之后什么也没有,模块也是空的,不过debug清0内存和模块也看不到么。。。

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

上传的附件:
收藏
免费 0
支持
分享
最新回复 (8)
雪    币: 6400
活跃值: (4160)
能力值: ( LV10,RANK:163 )
在线值:
发帖
回帖
粉丝
2
  移开advancedolly.dll此插件问题解决。
2012-4-1 16:26
0
雪    币: 376
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
OD里只放了SOD一个插件,没有advancedolly.dll。。。
把ollydbg.ini删了用默认设置也不行。。。
好奇怪啊
2012-4-1 19:18
0
雪    币: 506
活跃值: (65)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
我连XUETR都打不开。
2012-4-1 19:36
0
雪    币: 376
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
debugport清0还没有弄
参考http://bbs.pediy.com/showthread.php?t=145968,想找到清0代码
在syser里用bpm    EPROCESS+BC  w下断提示Invalid Address,鼠标还经常不能用。。。
syser各种不适应啊
2012-4-2 13:59
0
雪    币: 160
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
用WINDBG 看下anti 清零是否成功
2012-4-2 14:08
0
雪    币: 508
活跃值: (202)
能力值: ( LV9,RANK:160 )
在线值:
发帖
回帖
粉丝
7
DPC没有搞喔
2012-4-2 15:00
0
雪    币: 376
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
刷新了10几次终于看到了DPC,删之,附加进程,可以看到模块和内存了~
太卡。。。再次重启,看看能不能下断

syser里bpm中不能用+也不用0x,然后就可以下断了。。。
清0的地方找到了2个,找第3个的时候蓝了。。。重启继续。。。
2012-4-2 15:45
0
雪    币: 238
活跃值: (55)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
9
这真是对电脑的折磨啊,虚拟机不行吗?
2012-4-2 17:38
0
游客
登录 | 注册 方可回帖
返回
//