最初由 china 发布
这个让RORDBG挂了。附件:notepad.rar
我运行就没问题:
Eip==01001000
GetLastError:::7C578265
未知壳
01001000 B82CBC0101 MOV EAX,101BC2C
01001005 50 PUSH EAX
01001006 64FF3500000000 PUSH DWORD PTR FS:[0]
0100100D 64892500000000 MOV DWORD PTR FS:[0],ESP
01001014 33C0 XOR EAX,EAX
01001016 8908 MOV DWORD PTR [EAX],ECX
发生异常!
FS:[0]==0006FFBC
异常处理程序地址:0101BC2C
这个异常被成功捕获!
0101BC2C B823AA01F1 MOV EAX,F101AA23
0101BC31 8D882C120010 LEA ECX,DWORD PTR [EAX+01000122Ch]
0101BC37 894101 MOV DWORD PTR [ECX+01h],EAX
0101BC3A 8B542404 MOV EDX,DWORD PTR [ESP+04h]
0101BC3E 8B520C MOV EDX,DWORD PTR [EDX+0Ch]
0101BC41 C602E9 MOV BYTE PTR [EDX],E9
0101BC44 83C205 ADD EDX,5
0101BC47 2BCA SUB ECX,EDX
0101BC49 894AFC MOV DWORD PTR [EDX-04h],ECX
0101BC4C 33C0 XOR EAX,EAX
0101BC4E C3 RET
异常处理代码结束!
01001016 E934AC0100 JMP 0101BC4F
0101BC4F B823AA01F1 MOV EAX,F101AA23
0101BC54 648F0500000000 POP DWORD PTR FS:[0]
0101BC5B 83C404 ADD ESP,4
0101BC5E 55 PUSH EBP
0101BC5F 53 PUSH EBX
0101BC60 51 PUSH ECX
0101BC61 57 PUSH EDI
0101BC62 56 PUSH ESI
0101BC63 52 PUSH EDX
0101BC64 8D98E5110010 LEA EBX,DWORD PTR [EAX+0100011E5h]
0101BC6A 8B5318 MOV EDX,DWORD PTR [EBX+018h]
0101BC6D 52 PUSH EDX
0101BC6E 8BE8 MOV EBP,EAX
0101BC70 6A40 PUSH 40
0101BC72 6800100000 PUSH 1000
0101BC77 FF7304 PUSH DWORD PTR [EBX+04h]
0101BC7A 6A00 PUSH 0
0101BC7C 8B4B10 MOV ECX,DWORD PTR [EBX+010h]
0101BC7F 03CA ADD ECX,EDX
0101BC81 8B01 MOV EAX,DWORD PTR [ECX]
0101BC83 FFD0 CALL EAX
0101BC83 ***API: KERNEL32.DLL!VirtualAlloc
7C58E891 55 PUSH EBP
7C58E892 8BEC MOV EBP,ESP
7C58E894 FF7514 PUSH DWORD PTR [EBP+014h]
7C58E897 FF7510 PUSH DWORD PTR [EBP+010h]
7C58E89A FF750C PUSH DWORD PTR [EBP+0Ch]
7C58E89D FF7508 PUSH DWORD PTR [EBP+08h]
7C58E8A0 6AFF PUSH FF
7C58E8A2 E81B000000 CALL 7C58E8C2
7C58E8A7 5D POP EBP
7C58E8A8 C21000 RET 10
0101BC85 5A POP EDX
0101BC86 8BF8 MOV EDI,EAX
0101BC88 50 PUSH EAX
0101BC89 52 PUSH EDX
0101BC8A 8B33 MOV ESI,DWORD PTR [EBX]
0101BC8C 8B4320 MOV EAX,DWORD PTR [EBX+020h]
0101BC8F 03C2 ADD EAX,EDX
0101BC91 8B08 MOV ECX,DWORD PTR [EAX]
0101BC93 894B20 MOV DWORD PTR [EBX+020h],ECX
0101BC96 8B431C MOV EAX,DWORD PTR [EBX+01Ch]
0101BC99 03C2 ADD EAX,EDX
0101BC9B 8B08 MOV ECX,DWORD PTR [EAX]
0101BC9D 894B1C MOV DWORD PTR [EBX+01Ch],ECX
0101BCA0 03F2 ADD ESI,EDX
00287EFE ***API: KERNEL32.DLL!LoadLibraryA
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!LoadLibraryA
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!VirtualAlloc
00287EFA ***API: KERNEL32.DLL!LoadLibraryA
00287EFB ***API: KERNEL32.DLL!GetProcAddress
00287EFB ***API: KERNEL32.DLL!GetProcAddress
019B007E ***API: KERNEL32.DLL!VirtualAlloc
019B00BE ***API: KERNEL32.DLL!VirtualFree
019B0FA0 ***API: KERNEL32.DLL!GetModuleHandleA
00287EFE ***API: KERNEL32.DLL!LoadLibraryA
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
019B0FA0 ***API: KERNEL32.DLL!GetModuleHandleA
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
019B0FA0 ***API: KERNEL32.DLL!GetModuleHandleA
00287EFE ***API: KERNEL32.DLL!LoadLibraryA
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
019B0FA0 ***API: KERNEL32.DLL!GetModuleHandleA
00287EFE ***API: KERNEL32.DLL!GetProcAddress
019B0FA0 ***API: KERNEL32.DLL!GetModuleHandleA
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
019B0FA0 ***API: KERNEL32.DLL!GetModuleHandleA
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
019B0FA0 ***API: KERNEL32.DLL!GetModuleHandleA
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
019B0FA0 ***API: KERNEL32.DLL!GetModuleHandleA
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
019B0FA0 ***API: KERNEL32.DLL!GetModuleHandleA
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!GetProcAddress
00287EFE ***API: KERNEL32.DLL!VirtualProtect
00287EFE ***API: KERNEL32.DLL!VirtualProtect
00287EFE ***API: KERNEL32.DLL!VirtualProtect
00287EFE ***API: KERNEL32.DLL!VirtualProtect
00287EFE ***API: KERNEL32.DLL!VirtualProtect
00287EFE ***API: KERNEL32.DLL!VirtualFree
可能到OEP了,如果不完全正确,请再单步走几下!
0101BCEE FFE0 JMP EAX
可能到OEP了,如果不完全正确,请再单步走几下!
0100739D 6A70 PUSH 70