能力值:
( LV3,RANK:20 )
|
-
-
2 楼
。。。
各位大哥,有没有都说一声啊,小弟找半天都找不到在哪里,没有的话我就不找了。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
是不是 ALT +F2
|
能力值:
( LV3,RANK:20 )
|
-
-
4 楼
不是ALT+F2,那会把进程结束掉的。。。
我是希望把OD和被调试进程分离开,OD关掉,原调试进程还在。
比如VS2003及以上版本都有这个功能。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
没看到过OD这个功能
|
能力值:
( LV6,RANK:90 )
|
-
-
6 楼
似乎见过这样的一个插件
不过你带着OD跑就是了,有什么关系吗?
|
能力值:
( LV3,RANK:20 )
|
-
-
7 楼
请问那个插件在哪里找到的?
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
有,F12可以强行暂停。
|
能力值:
( LV6,RANK:90 )
|
-
-
9 楼
老兄,看帖仔细点。。。
人家问的是在od里运行后关掉OD然后让程序接着跑而不退出!
|
能力值:
( LV3,RANK:20 )
|
-
-
10 楼
没这功能还真是折磨死我了。有个Exe只要开着OD就会被它检测出来,隐藏插件不起作用。目前我需要带壳调试,修改了代码后,如果F9,就会被检测出来。后来发现用VS2003的分离功能,可以躲过检测,因此只好用OD改完内存代码,记下二进制数据,再重新用VS2003打开改内存后分离运行……
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
不知楼主是否用过“与调试程序分离”这个功能?
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
ls的,od的这个功能在哪点出来呀
|
能力值:
( LV9,RANK:180 )
|
-
-
13 楼
找出他在那里检验的
不然把壳脱掉看看
|
能力值:
( LV3,RANK:20 )
|
-
-
14 楼
对阿,请问这个功能在哪里点?找不到……
壳是可以脱掉,原先的Exe被加载的时候有一个250000-251000的Commit区段和251000-260000的Free区段,但是加着壳的Exe运行到OEP的时候,这个区段不翼而飞,后面的区段还会顺移跟上占据了250000的位置!?但是脱壳后的Exe在入口处,这个区段却还在,不知是不是这个原因,运行一下就会出错!
不知道它是怎么摘掉一个区段的,对哪个API下断点都不知道……
|
能力值:
( LV9,RANK:180 )
|
-
-
15 楼
没处理好.
不过你可以想到这个方法倒是满鲜的.
|
能力值:
( LV6,RANK:90 )
|
-
-
16 楼
哇!好神奇!!没见过
能否发出来大家看看?
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
用这个插件:OllyHelper.dll
|
能力值:
( LV6,RANK:90 )
|
-
-
18 楼
是这个啊!
我用过一个插件(可能就是这个)有这个功能的,当时觉得不常用给扔了。
我只记得是有这么个插件的,就死活想不起名字了 。
|
能力值:
( LV4,RANK:50 )
|
-
-
19 楼
VC和OD调试的设置断点的模式不一样~你见过VC能设置硬件断点么,正因为这种区别造成无法
DETACH
|
能力值:
( LV3,RANK:20 )
|
-
-
20 楼
下载了OllyHelper插件,随便哪个Exe,就算是在入口处选Detach,分离后的进程都会出错,而且出错地址就是分离时的地址。
不知道是不是OD断下时修改了这个位置的数据,不过从LordPE dump出来的文件分析来看,并没有被修改过的样子。
LS两位用过这个功能么?你们用起来正常的?
|
|
|