首页
社区
课程
招聘
[求助]怎么用OD调试被隐藏的进程?
发表于: 2007-10-29 16:42 18054

[求助]怎么用OD调试被隐藏的进程?

2007-10-29 16:42
18054
一个进程被隐藏了,OD里看不到,没有办法attach上,没办法调试! 但是在task manager里可以看到!

用了笨笨熊改的OD: attach process by PID, 不行.

各位老大有什么好办法吗? 怎么让OD调试他?

谢谢啦!

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (17)
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
右键-运行方式-确定
2007-10-29 18:52
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
上面的不厚道啊,这叫什么答案??
2007-10-29 19:27
0
雪    币: 47147
活跃值: (20415)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
4
用iceworld获得PId值
命令行:
:OllyDbg.exe –p pid值
2007-10-29 19:27
0
雪    币: 299
活跃值: (25)
能力值: ( LV10,RANK:170 )
在线值:
发帖
回帖
粉丝
5
iceworld是什么东东?冰雪世界???
2007-10-29 19:33
0
雪    币: 47147
活跃值: (20415)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
6
拼错了,是IceSword
task manager能看到,你从task manager得到pid一样的。

http://www.pediy.com/tools/spy_tools/IceSword/IceSword.cn.rar
2007-10-29 19:38
0
雪    币: 325
活跃值: (97)
能力值: ( LV13,RANK:530 )
在线值:
发帖
回帖
粉丝
7
我推荐此人当翻译版的版主  
2007-10-29 19:39
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
非常感谢kanxue!
不过我按照你的方法试了, 我用spy++得到的pid, 可是运行了命令后,不能弹出od.

因为在task manager里可以看到这个进程,我把od设为即时调试器,在task manager里右键点击这个进程,然后点debug,可是提示od不能作为即时调试器附加到这个进程,还是没有办法调试... 想在VC2005下attach试下,可也看不到进程

还有什么别的办法吗? 我找找调试器原理的书看下,期待老大的提示...

谢谢
2007-10-30 10:10
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
:ollyice.exe -p e54
:ollyice.exe -p 3668
:ollydbg.exe -p 3668
:ollydbg.exe -p e54
:ollydbg.exe-p e54
:ollydbg.exe-p 3668

上面是我试的命令, e54是16进制, 3668 是10进制,都没有反应
2007-10-30 10:12
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
直接OD打开不就行了??
但是有些程序有运行参数.打开是不行的.比如网游的客户端.
其实有个简单的办法.下个长角牛的任务管理器.这个任务管理器可以看到进程所在的文件夹和运行参数
记下它的参数
在OD中直接运行就可以了!
2007-10-30 11:27
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
对了.对于某些反调试的.再加上调试Themida的hidetoolz...
2007-10-30 11:34
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
12
好像是cs地图
2007-10-30 11:58
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
我试下,谢谢楼上兄弟!
2007-10-30 12:18
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
hidetoolz我原来用过了,这个只能防od被检测到,不过我试了好几个程序,有的好使有的不好使,这个主要是反od加载的,我还在跟,不行就用softice了
2007-10-30 12:56
0
雪    币: 217
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
10楼的方法可以试一下
2007-10-30 17:46
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
我也被这东西困了好久。。。我奇怪的是为什么这些进程能在OD的process窗口消失呢...自己随便写个测试程序都能枚举的这些进程的。。越来越多程序这样了。。难道是针对OD对查找进程的相关函数进行HOOK了吗?///
2007-10-31 14:16
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
呵呵,哥们我耍你干吗?
右键-运行方式-确定 是系统限制级运行程序.
在OD下隐藏进程应该就是用了驱动保护,限制级运行不能加载驱动.
如果运行成功那么驱动加载失败,隐藏等驱动保护也就失败.
2007-11-7 22:15
0
雪    币: 427
活跃值: (412)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
你从OD启动程序先把驱动卸载掉再选择附加进程。
2007-11-10 08:37
0
游客
登录 | 注册 方可回帖
返回
//