-
-
请问一个OD脚本的问题
-
发表于:
2004-11-13 17:12
4694
-
在跟老王的旧时修复IAT的过程如下:
1.在401000处的4个字节下内存访问断点.F9运行程序.
2.断下后取消内存访问断点.直接G到711A33A1处,修改
711A33A1 8B55 F8 MOV EDX,DWORD PTR SS:[EBP-8]为
711A33A1 8B55 FC MOV EDX,DWORD PTR SS:[EBP-4]
3.F9运行后就可以得到完整的IAT.
我写了个OD的脚本,如下:
eob aman1
bprm 401000,4
run
aman1:
bpmc
eob aman2
go 711a33a1
aman2:
mov [711a33a3],fc
run
ret
用以上脚本时运行后得不到完整的IAT,不知问题出在哪儿?请大大们指教.
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!