-
-
[求助]前一条指令在哪?可以这样跟踪不?
-
发表于:
2012-11-23 13:18
5387
-
跟踪一个易程序,bp exitprocess
来到 exe 领空
00424DA0 55 PUSH EBP ; //退出
00424DA1 8BEC MOV EBP,ESP
00424DA3 8B45 08 MOV EAX,DWORD PTR SS:[EBP+0x8]
00424DA6 50 PUSH EAX
00424DA7 B9 204F5C00 MOV ECX,exe.005C4F20
00424DAC E8 6F86FFFF CALL exe.0041D420
00424DB1 8B4D 08 MOV ECX,DWORD PTR SS:[EBP+0x8]
00424DB4 51 PUSH ECX
00424DB5 FF15 D4624700 CALL DWORD PTR DS:[<&KERNEL32.ExitProces>; kernel32.ExitProcess
00424DBB 5D POP EBP
00424DBC C3 RETN
都不知 00424da0前一句的指令是什么,堆栈中找不到,alt+k也找不到。
想用run跟踪,运行中断后,打开跟踪,设置条件(ctrl+t) 让eip在exe领空,跟踪也没有记录。不知道这样设置跟踪方法对不对?
菜鸟,不好意思。
也不知道发在这里合适不,见谅。
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课