首页
社区
课程
招聘
[求助]OD不能跟踪,Obsidium V1.25
发表于: 2005-8-13 06:16 4341

[求助]OD不能跟踪,Obsidium V1.25

2005-8-13 06:16
4341
某软件PEID查壳,nothing found。OD载入,有提示入口点警告,确定后又提示无法读取一个内存段,确定后,停在
0044D000 > E8 0E000000      CALL sai.0044D013
0044D005   8B5424 0C        MOV EDX,DWORD PTR SS:[ESP+C]
0044D009   8382 B8000000 0D ADD DWORD PTR DS:[EDX+B8],0D
0044D010   33C0             XOR EAX,EAX
0044D012   C3               RETN
0044D013   64:67:FF36 0000  PUSH DWORD PTR FS:[0]
0044D019   64:67:8926 0000  MOV DWORD PTR FS:[0],ESP
0044D01F   50               PUSH EAX
0044D020   33C0             XOR EAX,EAX
0044D022   8B00             MOV EAX,DWORD PTR DS:[EAX]
0044D024   C3               RETN
0044D025   E9 FA000000      JMP sai.0044D124
0044D02A   E8 D5FFFFFF      CALL sai.0044D004
0044D02F   58               POP EAX
0044D030   64:67:8F06 0000  POP DWORD PTR FS:[0]
0044D036   83C4 04          ADD ESP,4
0044D039   E8 2B130000      CALL sai.0044E369
0044D03E   07               POP ES                                   ; 修正的段位寄存器

Isdebug设置隐藏

F9之后有异常,shift+F9几次后显示被调试信息,程序退出。
忘高手指点。

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
不好意思,我的PEID太老了,是0.92,刚下了FLY的0.93,能查出是Obsidium V1.25 -> Obsidium Software [Overlay] *
2005-8-13 06:22
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
已找到FLY的一篇脱文,学习中

win2k下用了UnhExcFlt.DLL  patch了,Isdebug设置了隐藏,F9之后还是显示被调试信息

没辙了
2005-8-13 06:39
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
在跟踪时发现有明文OLLYDBG,于是拿ULTRAEDIT把OLLYDBG全改成其他字符,就可以调试了,第一次可以,现在又不可以了
2005-8-13 07:32
0
雪    币: 89
活跃值: (171)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
好像现在OD的隐身插件,有时是会失效,
也可能是现在软件 的反识辨也愈来愈厉害
2005-8-13 10:08
0
游客
登录 | 注册 方可回帖
返回
//