能力值:
(RANK:1060 )
|
-
-
2 楼
1.修改eip后在OpenMutexA按F4
2.bp没有异常, 一定可以f9.硬件断点输入he GetModuleHandleA+5
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
前辈的意思是直接用he GetModuleHandleA+5来设置硬件断点??还有关于第一个:“修改eip后在OpenMutexA按F4
”是什么意思呢,是不是修改eip侯后按F9返回,然后在OpenMutexA处直接按F4,取消断点呢??
记得Fly前辈的帖子好像是这样的:修改eip后按F9断在OpenMutexA处,取消断点,然后直接下BP GetModuleHandleA+5,此后shift+F9,看堆栈数据.......
还请前辈指点,谢谢
|
能力值:
( LV9,RANK:3410 )
|
-
-
4 楼
“修改eip后在OpenMutexA按F4”
――不懂
如果不是标准壳的话,则无法这样完成脱壳
|
能力值:
(RANK:1060 )
|
-
-
5 楼
不知道脱的是什么, 在401000按Ctrl+*然后会跳回OpenMutextA吧
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
Fly和Forgot前辈,小弟还是不怎么明白您的指点,我把那个东西穿了上来,不知您能不能帮忙看看,谢谢
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
写个ollydbg脚本,
var x
gpa "OpenMutexA", "KERNEL32.dll"
mov x, $RESULT
BP x
run
BC x
mov eip , 401000
asm eip , "PUSHAD"
add eip, 1
asm eip , "PUSHFD"
add eip, 1
asm eip , "PUSH 12FBB4"
add eip, 5
asm eip , "XOR EAX,EAX"
add eip, 2
mov [eip] , 5050
add eip, 2
asm eip, "CALL CreateMutexA"
add eip, 5
asm eip, "POPFD"
add eip, 1
asm eip, "POPAD"
add eip, 1
asm eip, "JMP OpenMutexA"
mov eip , 401000
rtr
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
请问前辈这个脚本怎么用啊,直接写入欺骗不行吗
|
|
|