首页
社区
课程
招聘
[旧帖] 关于使用ida的问题 0.00雪花
发表于: 2015-3-23 18:53 2751

[旧帖] 关于使用ida的问题 0.00雪花

2015-3-23 18:53
2751
手里有一段代码,作者没有个硬编码 给的是更新的方法,观察后应该是用ida来更新的。
可是求解,这在ida里该怎么搜啊....
尝试搜了 (void *)"\x03\xD2", 2);, 却找不到什么...
因为用IDA的次数很少(几乎没有),代码如下,懂的大神如果可以指点一下他这是什么意思最好了...万分感谢!

//Nanoscan 1
xxx.dll+C1DB1
new:(void *)"\x03\xD2", 2);
Find:
OpenProcess
SeDebugPrivilege
%02X
%s\r\n *** (向下ret x5,找紅字大舊野x5,入第一層call)
           (到左第一層call,找紅字大舊野x5,入第二層call)
    (找add eax,eax,即到達)

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 8
活跃值: (233)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
2
IDA的search功能貌似不太好用,我有时候也是IDA查找不出,换winhex就找出来了。另外要注意 ,字符串可能是Unicode形势,所以要换成查找xx 00 xx 00的十六进制码,xx既是字符的ascii码。
2015-3-23 19:13
0
雪    币: 433
活跃值: (1900)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
3
OpenProcess   //这个可以搜出来
SeDebugPrivilege   //这个api的意思是可能是靠着 上面的openprocess的意思
%02X  //但是这个是什么呢? 这个该怎么看呢...
%s\r\n
2015-3-23 19:23
0
游客
登录 | 注册 方可回帖
返回
//