首页
社区
课程
招聘
[求助]INT3 断点是不是不能随便下的
发表于: 2007-10-3 19:05 6259

[求助]INT3 断点是不是不能随便下的

2007-10-3 19:05
6259
今天学习win32 Debug Api
WriteProcessMemory
在改写被调试进程里的数据是 就是写0xCC INT3 断点
/*4012BA*/  MOV DWORD PTR SS:[EBP-4],1.00403000
/*4012C1*/  MOV DWORD PTR SS:[ESP],1.0040300A
/*4012C8*/  CALL <JMP.&msvcrt.printf>
/*4012CD*/  MOV EAX,DWORD PTR SS:[EBP-4]
/*4012D0*/  MOV DWORD PTR SS:[ESP],EAX
/*4012D3*/  CALL 1.004012EB
/*4012D8*/  MOV DWORD PTR SS:[ESP],1.0040300E
/*4012DF*/  CALL <JMP.&msvcrt.system>
----------------------------------------------------------------
只能改写上写这些地址
比如可以改写4012BA 但不能改写4012BB 因为要是改写后进程会不断的出现异常
改写4012BB 后面的代码会变的不一样 本来是MOV 变成 ADD 了
要是我偏要在4012BB 下断点 要怎么写代码

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 2384
活跃值: (766)
能力值: (RANK:410 )
在线值:
发帖
回帖
粉丝
2
int 3断点只能修改在指令的第一个字节上,不能修改指令的后面字节,不然,你这样修改就会破解指令的功能。和CPU的走向。所以,如果你的4012BB是指令的第二个字节后面的就不能在这个地方下断点了。
2007-10-3 19:50
0
雪    币: 214
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
谢谢 小虾大侠
我也是这么想的
2007-10-3 20:07
0
游客
登录 | 注册 方可回帖
返回
//