首页
社区
课程
招聘
进程脱壳问题
发表于: 2004-10-26 02:11 4078

进程脱壳问题

2004-10-26 02:11
4078
我在跟踪一个程序的时候,它用CreatProgressA产生了一个子进程,然后关闭父进程。
如果跟进去程序就运行,程序是加过壳的。
我该如何脱这个壳,是在执行这个函数前面的脱(脱了不行),后面程序执行了。

004B7B13    50              PUSH EAX
004B7B14    6A 00           PUSH 0
004B7B16    6A 00           PUSH 0
004B7B18    6A 00           PUSH 0
004B7B1A    6A 00           PUSH 0
004B7B1C    6A 00           PUSH 0
004B7B1E    6A 00           PUSH 0
004B7B20    68 A87B4C00     PUSH AppSvr.004C7BA8                     ; ASCII "/NO"
004B7B25    8D85 F4FBFFFF   LEA EAX,DWORD PTR SS:[EBP-40C]
004B7B2B    50              PUSH EAX
004B7B2C    FF15 58924C00   CALL DWORD PTR DS:[<&kernel32.CreateProc>; kernel32.CreateProcessA

0012FA70   0012FBB4  |ModuleFileName = "C:\apv\AppSvr.exe"
0012FA74   004C7BA8  |CommandLine = "/NO"
0012FA78   00000000  |pProcessSecurity = NULL
0012FA7C   00000000  |pThreadSecurity = NULL
0012FA80   00000000  |InheritHandles = FALSE
0012FA84   00000000  |CreationFlags = 0
0012FA88   00000000  |pEnvironment = NULL
0012FA8C   00000000  |CurrentDir = NULL
0012FA90   0012FB60  |pStartupInfo = 0012FB60
0012FA94   0012FB3C  \pProcessInfo = 0012FB3C

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 1
支持
分享
最新回复 (2)
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
2
SDProtector?
2004-10-26 12:59
0
雪    币: 244
活跃值: (45)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
最初由 fly 发布
SDProtector?


什么意思,不明白?
2004-10-26 13:21
0
游客
登录 | 注册 方可回帖
返回
//