-
-
某程序Armadillo脱壳,CC处理
-
发表于:
2004-11-14 20:54
8268
-
某程序Armadillo脱壳,CC处理
--CC猜想
重新加载主程序,隐藏OD后
bp GetThreadContext 中断第二次后
中断在函数中:
77E7A397 >PUSH DWORD PTR SS:[ESP+8]
77E7A39B PUSH DWORD PTR SS:[ESP+8]
77E7A39F CALL DWORD PTR DS:[<&ntdll.NtGetContextT>; ntdll.ZwGetContextThread
77E7A3A5 TEST EAX,EAX
77E7A3A7 JL kernel32.77E8780D
77E7A3AD XOR EAX,EAX
77E7A3AF INC EAX
77E7A3B0 RETN 8
0012BC84 00662033 /CALL 到 GetThreadContext 来自 HprSnap5.0066202D
0012BC88 00000050 |hThread = 00000050 (window)
0012BC8C 0012C314 \pContext = 0012C314
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!