能力值:
(RANK:350 )
|
-
-
2 楼
感谢你的分享。
熟悉一下各语言入口代码,选择适当断点,也是一个捷径。
VC编译器,入口有GetVersion
如:
0040154F >/$ 55 push ebp
00401550 |. 8BEC mov ebp, esp
00401552 |. 6A FF push -1
00401554 |. 68 58714000 push EdrTest.00407158
00401559 |. 68 D0264000 push EdrTest.004026D0 ; SE 处理程序安装
0040155E |. 64:A1 0000000>mov eax, dword ptr fs:[0]
00401564 |. 50 push eax
00401565 |. 64:8925 00000>mov dword ptr fs:[0], esp
0040156C |. 83EC 58 sub esp, 58
0040156F |. 53 push ebx
00401570 |. 56 push esi
00401571 |. 57 push edi
00401572 |. 8965 E8 mov dword ptr [ebp-18], esp
00401575 |. FF15 A0704000 call dword ptr [<&KERNEL32.GetVersion>] ; kernel32.GetVersion
0040157B |. 33D2 xor edx, edx
0040157D |. 8AD4 mov dl, ah
|
能力值:
( LV12,RANK:200 )
|
-
-
3 楼
路过~~~~~~~~~~~~~~~~~
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
我去试试哈 嘿嘿~
|
能力值:
( LV4,RANK:50 )
|
-
-
5 楼
我试试看,先谢过分享了
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
这个方法不错啊~试试看!
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
没有oep stolen的壳都可以按照编译程序的入口特征来下断找到oep
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
没弄明白,我也是初学,有的工具还没有。。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
F8四五下以后可以看到一个SE句柄。 ctrl+g 转到以后往下找有个Jmp eax F2 F9 F8就到了
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
不是很懂啊。。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
去看看,,,,,,,,,,,
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
如果我的程序不是vc,你的方法好像行不通!
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
楼上的朋友说得没错,你那个方法只适用于VC程序。
|
|
|