首页
社区
课程
招聘
未解决 [求助]在OD中分析一软件,每次加载后显示的内存地址都是不同的
发表于: 2021-3-28 15:28 4224

未解决 [求助]在OD中分析一软件,每次加载后显示的内存地址都是不同的

2021-3-28 15:28
4224

图片描述
图片描述

 

看设的同一个断点位置,每次载入,地址都变了,这是加了混淆吗?
原文件检测过,无壳,C++编写。

 

另:原文件能正常运行,但在OD内运行就会退出,应该是加了检测,用插件隐藏OD都没用,有什么其他办法?


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 642
活跃值: (996)
能力值: ( LV5,RANK:72 )
在线值:
发帖
回帖
粉丝
2
关闭动态基址
2021-3-28 15:36
0
雪    币: 154
活跃值: (184)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
yeyeyesO 关闭动态基址
如何关闭动态基址?
2021-3-28 15:44
0
雪    币: 154
活跃值: (184)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
yeyeyesO 关闭动态基址

用CFF Explorer编辑搞定,这样每次不会变了。


OD内运行就会退出,用插件隐藏OD也没用,谁有其他办法?

最后于 2021-3-28 16:08 被fishs编辑 ,原因:
2021-3-28 16:06
0
雪    币: 36302
活跃值: (7170)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
5
x32dbg ctrl+D伺候
2021-3-28 17:46
0
雪    币: 1278
活跃值: (1265)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
6

关闭 ASLR

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management]

"MoveImages" =dword:00000000


最后于 2021-3-28 18:55 被10ngvv编辑 ,原因:
2021-3-28 18:53
0
雪    币: 1041
活跃值: (733)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
如果用这个动态基址,那是不是就没有内存外挂了?
2021-3-29 07:53
0
雪    币: 7465
活跃值: (4196)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
鸭子咯咯哒 如果用这个动态基址,那是不是就没有内存外挂了?

想太多,常规的getmodulehandle或createtoolhelp32snapshot都可以得到模块基址,更别说其他非常规方法了

最后于 2021-3-29 08:24 被htpidk编辑 ,原因:
2021-3-29 08:23
0
游客
登录 | 注册 方可回帖
返回
//