首页
社区
课程
招聘
请问一个OD脚本的问题
发表于: 2004-11-13 17:12 4694

请问一个OD脚本的问题

2004-11-13 17:12
4694
在跟老王的旧时修复IAT的过程如下:
1.在401000处的4个字节下内存访问断点.F9运行程序.
2.断下后取消内存访问断点.直接G到711A33A1处,修改
  711A33A1    8B55 F8         MOV EDX,DWORD PTR SS:[EBP-8]为
  711A33A1    8B55 FC         MOV EDX,DWORD PTR SS:[EBP-4]
3.F9运行后就可以得到完整的IAT.

我写了个OD的脚本,如下:
eob aman1
bprm 401000,4
run

aman1:
bpmc
eob aman2
go 711a33a1

aman2:
mov [711a33a3],fc
run
ret

用以上脚本时运行后得不到完整的IAT,不知问题出在哪儿?请大大们指教.

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 1
支持
分享
最新回复 (6)
雪    币: 319
活跃值: (2439)
能力值: ( LV12,RANK:980 )
在线值:
发帖
回帖
粉丝
2
哪位老大帮一下呀!
2004-11-13 20:05
0
雪    币: 494
活跃值: (629)
能力值: ( LV9,RANK:1210 )
在线值:
发帖
回帖
粉丝
3
感觉是go有问题。也许并没有在
711a33a1断下。eob只对断点有效
吧。试试换成:

eob aman2
bp 711a33a1
run

对OllyScript也不是很熟,你最好
问问loveboom。
2004-11-13 20:21
0
雪    币: 319
活跃值: (2439)
能力值: ( LV12,RANK:980 )
在线值:
发帖
回帖
粉丝
4
谢谢 我马上试试.loveboom不知哪里去了,QQ也不上.

还是不行.我把文件放上来吧.附件:过期限制.rar
2004-11-13 21:03
0
雪    币: 319
活跃值: (2439)
能力值: ( LV12,RANK:980 )
在线值:
发帖
回帖
粉丝
5
已解决。
2004-11-14 12:42
0
雪    币: 556
活跃值: (2298)
能力值: ( LV9,RANK:2130 )
在线值:
发帖
回帖
粉丝
6
:D
恭喜你搞定了
这两天出去了,今天下午才回来,现在在网吧上网,明天我回公司再开Q
2004-11-14 18:53
0
雪    币: 319
活跃值: (2439)
能力值: ( LV12,RANK:980 )
在线值:
发帖
回帖
粉丝
7
最初由 loveboom 发布
:D
恭喜你搞定了
这两天出去了,今天下午才回来,现在在网吧上网,明天我回公司再开Q


流放了:)
2004-11-14 20:19
0
游客
登录 | 注册 方可回帖
返回
//