首页
社区
课程
招聘
未解决 [求助]我用ProcMon检测到此程序有读写注册表的动作,但在Onlydbg中如何查看和注册表相关的动作呢?
2023-8-6 15:27 2557

未解决 [求助]我用ProcMon检测到此程序有读写注册表的动作,但在Onlydbg中如何查看和注册表相关的动作呢?

2023-8-6 15:27
2557

我用ProcMon检测到此程序有读写注册表的动作,但在Onlydbg中如何查看和注册表相关的动作呢?


PS:我已经用od清除了后台请求网络的动作。




[培训]科锐软件逆向50期预科班报名即将截止,速来!!! 50期正式班报名火爆招生中!!!

上传的附件:
收藏
免费 0
打赏
分享
最新回复 (4)
雪    币: 1790
活跃值: (3131)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
拍拖 2 2023-8-7 12:28
2
2
非常简单。  在ProcMon中你关心的那条操作记录上右键属性。 里面会有个调用堆栈页面,详细描述了从软件调用WIN32 API到内核函数到IO驱动访问文件的调用堆栈过程,直接找到你感兴趣的调用堆栈帧,例如软件的那条,查看该帧中函数的代码调用内存地址,然后在OLLYDBG中附加对应的软件,直接反汇编跳转到对应的内存地址下断点即可。
雪    币: 230
活跃值: (429)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
wjzhhr 2023-8-7 16:14
3
0
多谢  @拍拖
雪    币: 1431
活跃值: (1151)
能力值: ( LV3,RANK:23 )
在线值:
发帖
回帖
粉丝
Black貓①呺 2023-8-7 18:14
4
0

mark

最后于 2023-8-7 18:16 被Black貓①呺编辑 ,原因:
雪    币: 33021
活跃值: (7110)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
ninebell 2023-8-8 18:01
5
0
拍拖 非常简单。 在ProcMon中你关心的那条操作记录上右键属性。 里面会有个调用堆栈页面,详细描述了从软件调用WIN32 API到内核函数到IO驱动访问文件的调用堆栈过程,直接找到你感兴趣的调用堆栈帧 ...
多谢提醒,又进一阶,以往只是用很少查更进一级。
游客
登录 | 注册 方可回帖
返回