首页
社区
课程
招聘
[求助]进入TLS以前就成了双线程?
发表于: 2012-8-6 22:54 4074

[求助]进入TLS以前就成了双线程?

2012-8-6 22:54
4074

程序中用到了TLS
将OD设为断在系统断点

这时系统只有主线程

查看tlscallback的地址发现是4E8EB7在4E8EB7下断,断下后

在这里变成双线程了,程序在没进入TLS前就能创建新线程?
试了试在tlscallback以前下断CreateThread(),断下后

这里创建的线程的入口地址为77DC848A,而断在TLS入口点时查看线程信息,新线程入口点地址却在7C8106F9,
程序在没进入TLS能创建新线程么?OD里的线程入口地址准确么?

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
  • 1.jpg (55.22kb,138次下载)
  • 2.jpg (38.27kb,137次下载)
  • 3.jpg (7.98kb,137次下载)
  • 4.jpg (39.12kb,139次下载)
  • 5.jpg (21.37kb,137次下载)
收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 240
活跃值: (190)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
2
没遇到过,建立给CreateRemoteThread下断点试试看,

请高手指点一下,我对这问题也挺好奇的
2012-8-7 10:18
0
雪    币: 1790
活跃值: (3904)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
3
那个线程不是程序创建的,下图不是已经表示的很明白了吗?线程宿主是ADVAPI32.DLL
系统DLL创建的线程。很明显是你的程序依赖别的DLL,而别的DLL依赖于ADVAPI32.DLL,
于是在你的程序TLS调用前,系统LoadLibrary时,被load的DLL内部创建了线程。
2012-8-7 10:58
0
游客
登录 | 注册 方可回帖
返回
//