能力值:
(RANK:350 )
|
-
-
2 楼
用OD向上翻
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
但是上一句并不是push ebp那句,
我用的一个notepad,OEP应该是在4010CC,用内存断点时停在4010CD,它的上一句地址是4010C7啊,并不是4010CC啊, 怎么找呢?
|
能力值:
( LV9,RANK:1140 )
|
-
-
4 楼
notepad的话,不妨放大家供大家研究一下~
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
004010C0 25 322E3264 and eax, 64322E32
004010C5 0000 add [eax], al
004010C7 000D 0A000055 add [5500000A], cl
004010CD 8BEC mov ebp, esp (断点)
004010CF 83EC 44 sub esp, 44
004010D2 56 push esi
004010D3 FF15 E4634000 call [4063E4] ; kernel32.GetCommandLineA
004010D9 8BF0 mov esi, eax
004010DB 8A00 mov al, [eax]
004010DD 3C 22 cmp al, 22
004010DF 75 1B jnz short 004010FC
004010E1 56 push esi
004010E2 FF15 F4644000 call [4064F4] ; USER32.CharNextA
这就是代码,没有显示出4011cc这个地址
|
能力值:
( LV9,RANK:2130 )
|
-
-
6 楼
ctrl+up键
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
谢谢,我很困扰的一个问题,呵呵:) 解决了~
|
|
|