首页
社区
课程
招聘
[求助]请问StrongOD中的运行模式、Remove EP one-shot和phantOm 的remove EP break是什么?
发表于: 2015-5-28 13:17 4793

[求助]请问StrongOD中的运行模式、Remove EP one-shot和phantOm 的remove EP break是什么?

2015-5-28 13:17
4793
想问这个问题很久啦。
Remove EP one-shot 和 remove EP break 这两个功能分别对应什么反调试手段呢?他们的原理是啥,为什么有时候勾了被检测,有时候不勾也被检测。

还有StrongOD中CreateProcess的几个User分别代表什么“??什么时候用哪个User

[注意]看雪招聘,专注安全领域的专业人才平台!

收藏
免费
支持
分享
最新回复 (5)
雪    币: 79
活跃值: (17)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
同问 哪位大神科普一下啊
2015-5-28 19:33
0
雪    币: 81
活跃值: (115)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
就是去除在程序入口点的那个断点(OD默认是有的),有些反调试会在tls检查入口点是不是0xCC
2015-5-30 12:29
0
雪    币: 23
活跃值: (25)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
4
谢谢,那为什么勾选后,OD加载程序后仍可在EP位置中断?
2015-6-1 09:49
0
雪    币: 81
活跃值: (115)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
5
貌似是因为设置OD不用0xcc而是硬件断点来断入口点导致的,具体要确认一下
2015-6-1 12:14
0
雪    币: 13
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
希望大牛来解答一下
2015-8-6 11:55
0
游客
登录 | 注册 方可回帖
返回

账号登录
验证码登录

忘记密码?
没有账号?立即免费注册