首页
社区
课程
招聘
[求助]逆向分析跟踪出现问题。。。
2014-12-25 22:58 3221

[求助]逆向分析跟踪出现问题。。。

2014-12-25 22:58
3221
11027DE9 >|> \8BC6          mov eax,esi                              ;  eax=esi=14F52CB8

11027CE6  |.  8BF1          mov esi,ecx                                 ecx=14F52CB8

1106290B  |.  8D4E 5C       lea ecx,dword ptr ds:[esi+0x5C]      14F52C5C+5c=ecx=14F52CB8

110628EF >|.  8BF1          mov esi,ecx                              ;  ecx=14F52C5C

11067A05  |.  8B4E 54       mov ecx,dword ptr ds:[esi+0x54]    esi=14E2CABC+54=ecx=14F52C5C

110679F5  |.  8BF1          mov esi,ecx                              ;  ecx=14E2CABC

110970B4 > .  8BCE          mov ecx,esi                              ;  esi=14E2CABC

111A7CC7   .  8BF0          mov esi,eax                              ;  eax=14E2CABC

111A7CC2   .  E8 C91EE7FF   call mhmain_1.11019B90                   ;  关键CALL1

11019C3D  |> \8B40 10       mov eax,dword ptr ds:[eax+0x10] ;EAX=14F548FC  [EAX+10]=14E2CABC

11019C1E  |> \8B4424 08     mov eax,dword ptr ss:[esp+0x8]  ;  esp=0012EC00 [esp+8]=14F548FC

11019BF5  |.  E8 C6030000   call mhmain_1.11019FC0  关键CALL 对ESP赋值

以上是小弟的跟中,更重到11019c1e时  [ESP+8]的值后跟ESP赋值 进关键CALL跟不到了。。。。求教

[CTF入门培训]顶尖高校博士及硕士团队亲授《30小时教你玩转CTF》,视频+靶场+题目!助力进入CTF世界

收藏
点赞0
打赏
分享
最新回复 (4)
雪    币: 52
活跃值: (86)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
无名hhh 2014-12-26 00:37
2
0
[esp+0x8]追这个整体,这是参数。往上层找
雪    币: 7
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
兔兔 2014-12-26 08:58
3
0
大哥,小弟是新手,感谢您的指教.....

esp+8 是往上层追踪MOV命令 还是PUSH命令呢?
雪    币: 7
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
兔兔 2014-12-26 09:07
4
0
各位看官大哥,如果有相关书籍或者视频教程,帮推荐下吧.....
雪    币: 43
活跃值: (35)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hbcld 2014-12-27 16:18
5
0
你截取的都是程序片段,我看的不清晰

你的问题:“更重到11019c1e时  [ESP+8]的值后跟ESP赋值 进关键CALL跟不到了”
你表达的意思是不是就是跟飞了?
那要看看是不是进入其他dll领空了,脱离主线程,你按ALT+F9返回主线程领空即可。
游客
登录 | 注册 方可回帖
返回