能力值:
( LV9,RANK:530 )
2 楼
能力值:
( LV2,RANK:10 )
3 楼
嘿嘿嘿,很好!
能力值:
( LV4,RANK:50 )
4 楼
打开OD的log可以发现原因:
文件页眉中的可选文件头大小非法 (240. instead of 224. bytes)
这一点看来是作者的失误了,因为可选文件头大小比E0大的话在任何平台都可以正常运行的。
能力值:
( LV12,RANK:660 )
5 楼
到作者主页上反馈一下吧~ 呵呵~
能力值:
( LV4,RANK:50 )
6 楼
我用的传美版QQ,用od也没法跟踪,也不报错,就是点运行的时候,没反应,不知楼主能否提供点思路啊?
能力值:
( LV9,RANK:140 )
7 楼
这个我就没研究过了,原因很多的.呵呵.问问高人吧.
能力值:
(RANK:650 )
8 楼
刚刚玩了一下
学习了
能力值:
( LV4,RANK:50 )
9 楼
最初由 wave 发布 我用的传美版QQ,用od也没法跟踪,也不报错,就是点运行的时候,没反应,不知楼主能否提供点思路啊?
做到这点似乎更容易,查进程列表,查进程特征数据,象内存杀毒一样,发现时立即退出.
能力值:
( LV9,RANK:330 )
10 楼
加精吧,虽然文章不长,但是很精。
再简单说一下“3.最后就是关键问题所在了. 把0x54地址的数据改为'8001',就是0x180.”就好了,其实是pe头的一些问题,可以正好给大家讲讲,加深记忆!
能力值:
( LV2,RANK:10 )
11 楼
谢谢 学习了
能力值:
( LV4,RANK:50 )
12 楼
最初由 dwing 发布 做到这点似乎更容易,查进程列表,查进程特征数据,象内存杀毒一样,发现时立即退出.
难道是外挂作者怕别人用od跟踪,这说不过去吧?
能力值:
( LV2,RANK:10 )
13 楼
学习了!试用一下!
能力值:
( LV9,RANK:140 )
14 楼
最初由 wave 发布 难道是外挂作者怕别人用od跟踪,这说不过去吧? 也许吧,现在的 很多作者为防御od调试,什么点子都能用到!!!!!!!!
能力值:
( LV9,RANK:170 )
15 楼
顶一下,学习了
能力值:
( LV9,RANK:250 )
16 楼
不错,够精练!!
能力值:
( LV4,RANK:50 )
17 楼
错楼主的位置说句话,如果OD能载入,但是按下F9程序不能运行起来,通常是什么原因呢?
为这事我郁闷好久了
能力值:
( LV9,RANK:140 )
18 楼
是程序里有检查OD的吧.你说的不能运行是出现的什么问题呢?这种情况很我多的.可以说来听听.
能力值:
( LV2,RANK:10 )
19 楼
能力值:
( LV6,RANK:90 )
20 楼
楼主,你好!你的文章很好,让我增长了知识开了眼界,非常感谢。
我试着用你说明的方法去修改notepad,但总是不成功。我发现我的notepad和你的有些差别,在录像中是你的记事本的PE是从E0开始到1BF。而我的系统是XP,记事本是英文版的,PE开始的地方是从E8开始的。我试过好多种方案都不成功,比如平移8个字节(因为和录像上相差8个字节),或者完全照你的录像做,都不行。请指点。
还有,我曾经碰到过一个软件kanjiweb3.0,用OD打开后,提示无效PE,然后是一片空白,好像照你说的方法改过记事本后,在OD中仍然能看到东西。关于这个问题我曾经在这里发过贴子问,但没人回答。请指点。
能力值:
( LV9,RANK:140 )
21 楼
把你的英文版的Notepad.exe打个包贴上来看看吧.
能力值:
( LV6,RANK:90 )
22 楼
谢谢你!可是我现在没有上传附件的权限啊。
能力值:
( LV9,RANK:140 )
23 楼
ohuangkeo@hotmail.com.发给我吧.
能力值:
( LV6,RANK:90 )
24 楼
谢谢你!我已经发给你了。
能力值:
( LV6,RANK:90 )
25 楼
今天看到这个老贴了,顺便说下吧。如果程序入口部分不在code段也是不能被分析得。许多程序脱壳后不能被分析差不多就是这个原因吧