首页
社区
课程
招聘
[旧帖] [求助]5行汇编,求分析下。 0.00雪花
发表于: 2013-7-11 20:44 4618

[旧帖] [求助]5行汇编,求分析下。 0.00雪花

2013-7-11 20:44
4618
程序名a.exe

0042981D   > /FF05 00A08F00 inc dword ptr ds:[0x8FA000]
00429823   . |33C0          xor eax,eax
00429825   . |833D 00A08F00>cmp dword ptr ds:[0x8FA000],0x1
0042982C   . |0F9EC0        setle al
0042982F   . |C3            retn

ds:[0x8FA000]每次执行完都加1,用OD界面重载按钮重载程序,那块内存就一直加,载一次加1,能加很多,为什么OD重载清空不了那个内存?

//感谢大家的热心回答,今天又看了下,OD重载那个值又不累加了。可是千真万确的,昨天就如上所述。
另外这个值处在共享内存块,有没有除了暴力改值和修改区块共享属性的另外方法。

比如通用简单的,Hook Api流程的方法有没?

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (11)
雪    币: 230
活跃值: (106)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
0x8FA000 应该是进程空间地址吧?我测试了下不会啊
2013-7-11 22:05
0
雪    币: 3330
活跃值: (1662)
能力值: ( LV6,RANK:93 )
在线值:
发帖
回帖
粉丝
3
tls回调?
2013-7-11 22:13
0
雪    币: 8
活跃值: (21)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
用OD界面的重载按钮试试。

我弄得是个游戏,没法传上来。
但是真的,关程序会清空,用OD界面重载按钮重载游戏,不会清空,上边代码走完,那个地址就加1.重载一次就加1。下硬件访问,写入,执行,都没代码理我。怎么储存的值?
2013-7-11 22:17
0
雪    币: 30
活跃值: (3385)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
看看那个地址在什么位置  映射文件  将内容同步为磁盘的一个文件?
2013-7-11 23:18
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
这应该是接次数收费的东东,这东东在这软件中是关键。找起来与账号密码一样难的
2013-7-12 07:34
0
雪    币: 9
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
他的程序进程没结束当然会一直加 inc是每次执行加1啊
2013-7-12 08:52
0
雪    币: 1121
活跃值: (652)
能力值: ( LV5,RANK:66 )
在线值:
发帖
回帖
粉丝
8
看看节表,应该有共享区块.share
2013-7-12 11:13
0
雪    币: 8
活跃值: (21)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
地址=008FA000
大小=00001000 (4096.)
属主=AMo      00400000
区段=.AMoShar
类型=Imag 01001002
访问=R
初始访问=RWE

真的有,怎么让他们不共享。
2013-7-12 11:25
0
雪    币: 342
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
可能在这之前,已经从某个位置读入了历史值
2013-7-12 11:46
0
雪    币: 12
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
是不是有 某个文件 或是 注册表 记录了这个值 ,仅猜测
2013-7-12 12:05
0
雪    币: 1121
活跃值: (652)
能力值: ( LV5,RANK:66 )
在线值:
发帖
回帖
粉丝
12
改下节属性就可以了,PE结构你了解吧?WinHex改下。
另外,其实你把所有它的进程关了,再打开,就不会上来是3、5之类的了。
2013-7-12 16:18
0
游客
登录 | 注册 方可回帖
返回
//