首页
社区
课程
招聘
[求助]再问一个关于API的小问题
发表于: 2006-7-30 13:12 4398

[求助]再问一个关于API的小问题

2006-7-30 13:12
4398
最近我在写一个用于脱壳的调试器,假说壳执行到一个指令call [401000]
40100处存的是一个API的虚拟地址,我想让调试器把这条指令反汇编成
call [kernerl32.dll.IsDebuggerPresent]这样的形式,就是不知道怎样反查那个虚拟地址所属的DLL和API。

我们知道用invoke getprocaddress 可以知道一个指定API函数的虚拟地址,
那么用哪个指令可以反查一个虚拟地址所属的DLL和函数名?

如有哪位朋友知道,提醒一下,
谢谢。

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (8)
雪    币: 494
活跃值: (629)
能力值: ( LV9,RANK:1210 )
在线值:
发帖
回帖
粉丝
2
从被调试进程的peb可以得到所有加载的dll,逐个分析输出表对比。我瞎猜的,姑妄听之
2006-7-30 16:43
0
雪    币: 7
能力值: (RANK:50 )
在线值:
发帖
回帖
粉丝
3
从被调试进程的peb可以得到所有加载的dll,逐个分析输出表对比。我瞎猜的,姑妄听之

老大 去我帖子。。帮我回答一下问题 我无奈了

怎么都不帮我回答 我丑了?
2006-7-30 16:46
0
雪    币: 494
活跃值: (629)
能力值: ( LV9,RANK:1210 )
在线值:
发帖
回帖
粉丝
4
楼上的不要激动,我只在很早以前脱过PELock,不熟悉。这里有篇当年写的笔记,凑合看看。

http://www.exetools.com/forum/showthread.php?t=4168
2006-7-30 16:58
0
雪    币: 7
能力值: (RANK:50 )
在线值:
发帖
回帖
粉丝
5
谢谢版主 研究研究。。
2006-7-30 17:45
0
雪    币: 7
能力值: (RANK:50 )
在线值:
发帖
回帖
粉丝
6
请楼主把下载连接发一下把。
没帐号密码 E文又不好
2006-7-30 17:48
0
雪    币: 494
活跃值: (629)
能力值: ( LV9,RANK:1210 )
在线值:
发帖
回帖
粉丝
7
这是2年前的东西,用不上我也没法了
上传的附件:
2006-7-30 17:52
0
雪    币: 304
活跃值: (82)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
8
谢谢您的回答,我试试
2006-7-30 18:25
0
雪    币: 304
活跃值: (82)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
9
我看到有的高手写的脱壳机带了一个叫disasm.dll的链接库
从名字上看是用于反汇编的吧,这个链接库怎么用?它的导出函数是乱码。
2006-7-30 18:28
0
游客
登录 | 注册 方可回帖
返回
//