能力值:
( LV2,RANK:10 )
|
-
-
2 楼
挂起注入附加
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
能具体点吗?
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
将b的入口点改为int3指令,并记下原来的指令,然后设置OD为实时调试器,这样b一旦运行到入口点就会被od捕捉下来。最后,恢复原来的指令继续执行即可。
|
能力值:
( LV13,RANK:400 )
|
-
-
5 楼
windbg 挂上父进程
.childdbg 1
g
就行了
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\calc.exe]
"Debugger"="D:\\Tools\\OllyICE\\OllyICE.exe"
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
[QUOTE=LOOOOOOOP;1269746]Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\calc.exe]
"Debugge...[/QUOTE]
这个跟改注册表没啥关系吧
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
设置OD为实时调试器,没用过,修改代码很容易被检测
|
能力值:
( LV11,RANK:190 )
|
-
-
9 楼
额。好几种方法啊
1)最好用的方法,用od2.0,以od2.0启动主进程,设置附加选项,运行,子进程自动附加。
2)其次是od:windbg目录下的gflags,设置启动xx.exe进程自动附加od。
3)windbg:楼上已经给出方法
4)od:修改子进程入口点函数,修改oep为cc不一定能附加成功。那么修改往后的函数,比如mfc的,oninitdlg。条件是设置od为即时调试器
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\calc.exe]
"Debugger"="D:\\Tools\\OllyICE\\OllyICE.exe" 可行 不试不知道
|
能力值:
( LV4,RANK:50 )
|
-
-
11 楼
mark
|
能力值:
( LV8,RANK:120 )
|
-
-
12 楼
截取 启动时的参数 , 再有 看有无对 b 进程的内存读写 , 然后可以用od 启动来调试
|
能力值:
( LV9,RANK:175 )
|
-
-
13 楼
话说OD的即时调试器win8好像不给力哦,前辈还有什么好方法吗?
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
收藏了,正用得上这方面的东西.
|
|
|