首页
社区
课程
招聘
[旧帖] [求助]OD有没有停止调试的选项? 0.00雪花
发表于: 2008-7-16 22:25 7809

[旧帖] [求助]OD有没有停止调试的选项? 0.00雪花

2008-7-16 22:25
7809
就是像VS2003做调试器时,有一个停止调试的选项,可以与被调试程序分离的,不然关掉OD时被附加的进程也关掉了。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (19)
雪    币: 359
活跃值: (41)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
。。。

各位大哥,有没有都说一声啊,小弟找半天都找不到在哪里,没有的话我就不找了。。。
2008-7-17 09:23
0
雪    币: 563
活跃值: (95)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
是不是 ALT +F2
2008-7-17 12:38
0
雪    币: 359
活跃值: (41)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
4
不是ALT+F2,那会把进程结束掉的。。。
我是希望把OD和被调试进程分离开,OD关掉,原调试进程还在。
比如VS2003及以上版本都有这个功能。。。
2008-7-17 13:00
0
雪    币: 2362
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
没看到过OD这个功能
2008-7-17 13:01
0
雪    币: 427
活跃值: (65)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
6
似乎见过这样的一个插件

不过你带着OD跑就是了,有什么关系吗?
2008-7-17 15:11
0
雪    币: 359
活跃值: (41)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
7
请问那个插件在哪里找到的?
2008-7-17 16:48
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
有,F12可以强行暂停。
2008-7-19 18:46
0
雪    币: 427
活跃值: (65)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
9
老兄,看帖仔细点。。。
人家问的是在od里运行后关掉OD然后让程序接着跑而不退出!
2008-7-19 20:46
0
雪    币: 359
活跃值: (41)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
10
没这功能还真是折磨死我了。有个Exe只要开着OD就会被它检测出来,隐藏插件不起作用。目前我需要带壳调试,修改了代码后,如果F9,就会被检测出来。后来发现用VS2003的分离功能,可以躲过检测,因此只好用OD改完内存代码,记下二进制数据,再重新用VS2003打开改内存后分离运行……
2008-7-19 23:23
0
雪    币: 209
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
不知楼主是否用过“与调试程序分离”这个功能?
2008-7-19 23:43
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
ls的,od的这个功能在哪点出来呀
2008-7-20 00:12
0
雪    币: 2067
活跃值: (82)
能力值: ( LV9,RANK:180 )
在线值:
发帖
回帖
粉丝
13
找出他在那里检验的
不然把壳脱掉看看
2008-7-20 00:16
0
雪    币: 359
活跃值: (41)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
14
对阿,请问这个功能在哪里点?找不到……



壳是可以脱掉,原先的Exe被加载的时候有一个250000-251000的Commit区段和251000-260000的Free区段,但是加着壳的Exe运行到OEP的时候,这个区段不翼而飞,后面的区段还会顺移跟上占据了250000的位置!?但是脱壳后的Exe在入口处,这个区段却还在,不知是不是这个原因,运行一下就会出错!

不知道它是怎么摘掉一个区段的,对哪个API下断点都不知道……
2008-7-20 10:51
0
雪    币: 2067
活跃值: (82)
能力值: ( LV9,RANK:180 )
在线值:
发帖
回帖
粉丝
15
没处理好.
不过你可以想到这个方法倒是满鲜的.
2008-7-20 12:11
0
雪    币: 427
活跃值: (65)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
16
哇!好神奇!!没见过
能否发出来大家看看?
2008-7-20 12:13
0
雪    币: 209
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
用这个插件:OllyHelper.dll
2008-7-20 14:53
0
雪    币: 427
活跃值: (65)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
18
是这个啊!
我用过一个插件(可能就是这个)有这个功能的,当时觉得不常用给扔了。

我只记得是有这么个插件的,就死活想不起名字了
2008-7-20 15:06
0
雪    币: 60
活跃值: (670)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
19
VC和OD调试的设置断点的模式不一样~你见过VC能设置硬件断点么,正因为这种区别造成无法
DETACH
2008-7-20 16:07
0
雪    币: 359
活跃值: (41)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
20
下载了OllyHelper插件,随便哪个Exe,就算是在入口处选Detach,分离后的进程都会出错,而且出错地址就是分离时的地址。
不知道是不是OD断下时修改了这个位置的数据,不过从LordPE dump出来的文件分析来看,并没有被修改过的样子。
LS两位用过这个功能么?你们用起来正常的?
2008-7-20 17:55
0
游客
登录 | 注册 方可回帖
返回
//