首页
社区
课程
招聘
[求助]断点问题(高手快来啊)
发表于: 2006-3-15 14:21 3643

[求助]断点问题(高手快来啊)

2006-3-15 14:21
3643
用PEiD检查为PECompact 1.68 - 1.84 - Jeremy Collake加壳。
7359A000 m> /EB 06               jmp short msvbvm60.7359A008
7359A002    |68 E81A0000         push 1AE8
7359A007    |C3                  retn
7359A008    \9C                  pushfd
7359A009     60                  pushad
7359A00A     E8 02000000         call msvbvm60.7359A011
7359A00F     33C0                xor eax,eax
7359A011     8BC4                mov eax,esp
7359A013     83C0 04             add eax,4
7359A016     93                  xchg eax,ebx
7359A017     8BE3                mov esp,ebx
7359A019     8B5B FC             mov ebx,dword ptr ds:[ebx-4]
7359A01C     81EB 3F904000       sub ebx,40903F
7359A022     87DD                xchg ebp,ebx
7359A024     8B85 E6904000       mov eax,dword ptr ss:[ebp+4090E6]
看FLY的教程里的下的断是
因为这个东东是PECompact 2.0以前的版本加壳,所以OEP很好找,壳入口的第2条指令PUSH的就是OEP的RVA地址。
OEP=10000000 + 9690=10009690
直接在10009690处下 硬件执行 断点,或者下内存断点,F9运行就中断在OEP了。
可是我下70000000+1AE8=未知地址,下73591AE8断不下来请高手教教.
还有一个问题为什么用OD加载运行程序时,会加载到某个DLL文件当中去了

[课程]Linux pwn 探索篇!

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
2
1、基址是70000000 ? 加的是基址
2、用BP VirtualFree的方法
3、主程序的EP是7359A000?
2006-3-15 14:41
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
俺试试
2006-3-15 14:44
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
BP VirtualFree断到模块KERNEL32里了,还有基址是不是
地址    大小    物主     包含
7344000 0000100 msvbvm60 pe header
2006-3-15 14:51
0
雪    币: 228
活跃值: (25)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
5
g 7345AE8
2006-3-15 15:09
0
游客
登录 | 注册 方可回帖
返回
//