首页
社区
课程
招聘
一个小软件,OD调试比较诡异,大家瞅瞅看
发表于: 2006-4-17 18:39 4611

一个小软件,OD调试比较诡异,大家瞅瞅看

nbw 活跃值
24
2006-4-17 18:39
4611
是个木马,貌似无害,用OD调试那个exe,直接就运行了,也不知道为啥,反汇编代码是很简单的,想问问为啥OD一加载他就跑起来了,不知道是不是改了PE头或者用了tls之类,汉。

[课程]Android-CTF解题方法汇总!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (11)
雪    币: 207
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
搞QQ的木马
估计dll跑起来的
2006-4-17 19:18
0
雪    币: 370
活跃值: (15)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
3
关注哦
@---@
[]
=====
2006-4-17 19:31
0
雪    币: 255
活跃值: (207)
能力值: ( LV9,RANK:250 )
在线值:
发帖
回帖
粉丝
4
不是exe,而是dll加载
2006-4-17 19:55
0
雪    币: 339
活跃值: (1510)
能力值: ( LV13,RANK:970 )
在线值:
发帖
回帖
粉丝
5
我也怀疑是DLL被加载时候作了手脚,但跟exe应该没关系阿,exe里面要调用HookOn跟HookOff函数,为啥就直接跑起来呢?
2006-4-17 20:08
0
雪    币: 234
活跃值: (10)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
6
我想还是应该是tls的问题,可以参考下文:
http://www.pediy.com/bbshtml/bbs7/pediy7-660.htm
另外,在系统断点载入+中断新DLL,对HOOK.DLL的CODE段下断点,中断后进行调试看看?
2006-4-17 20:50
0
雪    币: 216
活跃值: (77)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
下来分析了一下,应该就是exe调用HookOn后dll注入qq.exe(没运行,只分析了一下,不知道正不正确),exe就退出了,就这样。
2006-4-18 03:58
0
雪    币: 124
活跃值: (70)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
8
bp ntdll!LdrpCallInitRoutine
2006-4-18 04:20
0
雪    币: 257
活跃值: (11)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
9
是它的DLL有错误吧
用UE在DLL中搜索 0f00000088
然后把0F改成0B
现在再用OD加载test1,可以停在程序入口处了
2006-4-18 10:26
0
雪    币: 257
活跃值: (11)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
10
顺便问一下,这东西是无害的吧???
2006-4-18 10:27
0
雪    币: 339
活跃值: (1510)
能力值: ( LV13,RANK:970 )
在线值:
发帖
回帖
粉丝
11
牛x,回头我看看,不懂得再来问大虾。

那个文件貌似无害  
2006-4-18 13:34
0
雪    币: 339
活跃值: (1510)
能力值: ( LV13,RANK:970 )
在线值:
发帖
回帖
粉丝
12
最初由 ViperDodge 发布
是它的DLL有错误吧
用UE在DLL中搜索 0f00000088
然后把0F改成0B
现在再用OD加载test1,可以停在程序入口处了


麻烦这位大哥解释一下为什么要这么做呢?
2006-4-23 13:53
0
游客
登录 | 注册 方可回帖
返回
//