首页
社区
课程
招聘
请大虾指点
发表于: 2004-6-22 10:02 4233

请大虾指点

2004-6-22 10:02
4233
0034E03D   64:FF35 30000000 PUSH DWORD PTR FS:[30]
0034E044   58               POP EAX
......
0034E194   85C0             TEST EAX,EAX  ;此时eax中放的是线程的PEB基址
0034E198   8B40 0C          MOV EAX,DWORD PTR DS:[EAX+C]
0034E19B   8B40 0C          MOV EAX,DWORD PTR DS:[EAX+C]
0034E19E   C740 20 00100000 MOV DWORD PTR DS:[EAX+20],1000

看不懂这几行代码有什么作用,网上查资料很少,请高手解释!

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 3
支持
分享
最新回复 (4)
雪    币: 255
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
回家看看书吧,
寻址规则上面应该有吧
2004-6-22 10:10
0
雪    币: 211
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
偶没有书呀,到网上找,只知道指向一个什么PEB_LDR_DATA的InLoadOrderModuleList.不知什么处.DR加密?麻烦大虾举手之劳.
2004-6-22 10:45
0
雪    币: 159
活跃值: (339)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
4
呵呵~刚看完书。
经典的anti-dump
0034E198   8B40 0C          MOV EAX,DWORD PTR DS:[EAX+C]
0034E19B   8B40 0C          MOV EAX,DWORD PTR DS:[EAX+C]
0034E19E   C740 20 00100000 MOV DWORD PTR DS:[EAX+20],1000// EAX+20里面是进程映象的大小:D
2004-12-23 19:06
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
还要+上区块属性修改。:D
2004-12-23 20:57
0
游客
登录 | 注册 方可回帖
返回
//