首页
社区
课程
招聘
[求助]大大们进来下 关于OD打开文件的方式
发表于: 2014-12-13 15:50 6872

[求助]大大们进来下 关于OD打开文件的方式

2014-12-13 15:50
6872
OD打开文件 我对它的Createprocess下断点后发现它打开文件的父进程并不是自己。
而我自己用CreateProcess打开文件的父进程就是我自己 这个这个  。。。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 719
活跃值: (777)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
2
难道又要用HOOK大法??。。。。。
2014-12-13 15:52
0
雪    币: 6528
活跃值: (3444)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
3
StrongOD之类的插件是否对其有影响?
2014-12-13 16:07
0
雪    币: 719
活跃值: (777)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
4
好像 没有说清楚//。。。。我用OD调试自身 发现他的CreateProcess创建进程的父进程不是自己 而我自己写的打开一个文件的父进程就是自身 难道要HOOK 掉NTDLL的API吗?
2014-12-13 16:09
0
雪    币: 248
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
CreateProcess 有个参数可以控制
2014-12-13 17:28
0
雪    币: 719
活跃值: (777)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
6
求解求解。
2014-12-13 17:37
0
雪    币: 719
活跃值: (777)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
7
0013C1FC   5A65028A  /CALL 到 CreateProcessA 来自 AcLayers.5A650287
0013C200   00000000  |ModuleFileName = NULL
0013C204   0013C7C4  |CommandLine = ""C:\Users\巫师\Desktop\RadASM\OllyDBG\Ollydbg.exe""
0013C208   00000000  |pProcessSecurity = NULL
0013C20C   00000000  |pThreadSecurity = NULL
0013C210   00000000  |InheritHandles = FALSE
0013C214   04080022  |CreationFlags = DEBUG_ONLY_THIS_PROCESS|NORMAL_PRIORITY_CLASS|CREATE_DEFAULT_ERROR_MODE|80000
0013C218   00000000  |pEnvironment = NULL
0013C21C   0013DE50  |CurrentDir = "C:\Users\巫师\Desktop\RadASM\OllyDBG\"
0013C220   0013C260  |pStartupInfo = 0013C260
0013C224   0013C488  \pProcessInfo = 0013C488

  od是这样的
2014-12-13 17:57
0
雪    币: 719
活跃值: (777)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
8
诶。终于特么明白进了坑。我就说基础再差也不能差再这里。。
2014-12-18 17:22
0
游客
登录 | 注册 方可回帖
返回
//