能力值:
( LV3,RANK:30 )
|
-
-
2 楼
我还等你的 pdf 呢,呵呵
|
能力值:
( LV9,RANK:175 )
|
-
-
3 楼
更新了,赞,随便说下,辛苦了!!
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
Trace之前记住删除内存断点,不会记录到文件的可以后面跟帖提问... 这部分作者没有详细说明...
俺的亲娘啊,昨天还看了一整天您的大作呢
梦里还想到哥哥你呢?
要是个妹子的话,一定要拐回家~~
大好人呀~~~
|
能力值:
( LV13,RANK:1760 )
|
-
-
5 楼
...
|
能力值:
( LV13,RANK:1760 )
|
-
-
6 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
是个男的我也要
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
赞,终于等到更新了!谢谢
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
这个男的我也要
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
没有文中的那个EXE程序啊
|
能力值:
( LV13,RANK:1760 )
|
-
-
11 楼
上传了,见附件UnPackMe_ACProtect1.09
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
老大 上次问你的问题我知道怎么回事了,loadpe在重建的时候把最后一个节的文件尺寸搞的非常大~ 不重建能直接打开了 ,但是重建后就失败了
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
好东西,收藏啦
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
非常感谢楼主的分享
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
感谢楼主的分享
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
一个疑问,为什么伟wiin7下kiuserExceptiondispatcher与教程中的不一样?
|
能力值:
( LV13,RANK:1760 )
|
-
-
17 楼
win7 我并没有做测试,我实验环境都是XP... 以后有机会再介绍win7吧 ,建议你也在XP下做实验吧,win7的问题等我以后测试过了我们再来讨论
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
2个梗
1、写好脚本后,记得先断点, bp KiUserExceptionDispatcher, bp zwContinue然后运行 脚本
2、最后一步搜索汇编指令时,记得点 复制(copy)->选择全部(select all)->复制到文件(copy to file)
附上win7 x64上可以用的脚本
var RetAddr
Beginning:
bphws 4271b5,"x"
Work:
eob ToProcess run
ToProcess: log eip cmp eip,77430124 je ToClear cmp eip,7743013C je ToRecover cmp eip,RetAddr je ToReset jmp Final
ToClear: bphwc 4271b5 jmp Work
ToRecover: mov RetAddr,esp mov RetAddr,[RetAddr] add RetAddr,0b8 mov RetAddr,[RetAddr] log RetAddr bp RetAddr jmp Beginning
ToReset: bc RetAddr jmp Beginning
Final: MSGYN "Continue?" cmp $RESULT,1 je Beginning ret
其他版本上
根据KiUserExceptionDispatcher在内存中的地址,修改
cmp eip,77430124
77430124的值
根据bp zwContinue在内存中的地址,修改
cmp eip,7743013C
7743013C的值
|
|
|