首页
社区
课程
招聘
[旧帖] [求助]OD不能反汇编,进来看图,求教 0.00雪花
发表于: 2008-3-9 17:37 4045

[旧帖] [求助]OD不能反汇编,进来看图,求教 0.00雪花

2008-3-9 17:37
4045
一个大跳转

00740825    61              POPAD
00740826    9D              POPFD
00740827  - E9 E8B7D5FF     JMP 验证器(.0049C014

F8进去后,OD显示成这样

0049C014      B8            DB B8
0049C015      00            DB 00
0049C016      00            DB 00
0049C017      00            DB 00
0049C018      00            DB 00
0049C019      60            DB 60                                    ;  CHAR '`'
0049C01A      0B            DB 0B
0049C01B      C0            DB C0
0049C01C      74            DB 74                                    ;  CHAR 't'
0049C01D      68            DB 68                                    ;  CHAR 'h'
0049C01E      E8            DB E8
0049C01F      00            DB 00
0049C020      00            DB 00
0049C021      00            DB 00
0049C022      00            DB 00
0049C023      58            DB 58                                    ;  CHAR 'X'
0049C024      05            DB 05
0049C025      53            DB 53                                    ;  CHAR 'S'

不知道啥原因。知道的说下。谢谢!

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 239
活跃值: (10)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
2
Ctrl+A看看
2008-3-9 17:54
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
哈哈,出来了,但不知Ctrl+A是啥子意思。
2008-3-9 18:02
0
雪    币: 192
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
又是北斗+TMD,看来信邪的还真不少
2008-3-9 19:24
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
同问ctrl+A到底什么意思,OD里找不到这个操作
2008-3-9 19:29
0
雪    币: 164
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
6
ctrl+A 分析代码的意思
2008-3-10 08:43
0
雪    币: 203
活跃值: (21)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
操作在这里:CPU窗口里,右键--〉分析---〉“分析代码”

有时候ctrl+a分析不正确时,如果你确信当前这段内存里是指令代码,可以选中要分析的若干行,右键--〉“分析”--〉“下次分析时将选择当作”--“代码”,然后再ctrl+A就可以强制把选择部分当作代码来分析了。
2008-3-10 09:04
0
雪    币: 414
活跃值: (531)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
8
OD也不是万能的,在分析一些数据的时候,如果某种代码的调用,并没有显示在相关的代码链里时,

OD会将其认为是数据,这样就会显示为数据,如果你确认那个代码,用鼠标选中它, 按楼上的兄弟说
的,标识成代码就行了.
例子:
      mov eax,[ESP+XXXXX]
     call eax

    那么上面的要被执行的代码就不会显示出来.
2008-3-10 17:30
0
游客
登录 | 注册 方可回帖
返回
//