能力值:
( LV6,RANK:90 )
|
-
-
2 楼
|
能力值:
( LV9,RANK:170 )
|
-
-
3 楼
0040107A . 68 00304000 PUSH Menu.00403000 ; /pProcessInfo = Menu.00403000
0040107F . 8D45 BC LEA EAX,DWORD PTR SS:[EBP-44] ; |
00401082 . 50 PUSH EAX ; |pStartupInfo
00401083 . 6A 00 PUSH 0 ; |CurrentDir = NULL
00401085 . 6A 00 PUSH 0 ; |pEnvironment = NULL
00401087 . 6A 20 PUSH 20 ; |CreationFlags = NORMAL_PRIORITY_CLASS
00401089 . 6A 00 PUSH 0 ; |InheritHandles = FALSE
0040108B . 6A 00 PUSH 0 ; |pThreadSecurity = NULL
0040108D . 6A 00 PUSH 0 ; |pProcessSecurity = NULL
0040108F . 6A 00 PUSH 0 ; |CommandLine = NULL
00401091 . 68 10304000 PUSH Menu.00403010 ; |ModuleFileName = "msgbox.exe"
00401096 . E8 3D020000 CALL <JMP.&kernel32.CreateProcessA> ; \CreateProcessA
先找到这里,F7跟进也可以,再看看有什么值变化了
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
跟进了,不知道怎么分析查看。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
跟进去看,看看有没有ebp-XX的这种一般就是参数,最后到函数尾巴再看看他有没有ret N ,这个N的值除以4就是参数的个数来。
|
|
|