能力值:
( LV4,RANK:50 )
|
-
-
2 楼
说明这个壳用异常法是不行的,我试了一下,用esp定律很好脱的。方法是F8单步运行,运行到pushad下一行时即push eax,esp变红,右键数据窗口跟随,设置硬件访问断点,运行。F8三次即到oep.
|
能力值:
( LV4,RANK:50 )
|
-
-
3 楼
我知道用ESP定律可以脱,不过现在是在学习,要手动跟踪一下,现在主要是想知道为什么第二种方法不行,原理是什么?它是怎么anti的?
|
能力值:
(RANK:570 )
|
-
-
4 楼
个人认为是OD自己的BUG,跟ANTI无关
|
能力值:
( LV4,RANK:50 )
|
-
-
5 楼
我后来自己想了很久,我是这样觉得的,按了F7后,程序有自检验,发现被跟踪,结果就跳到SEH了,因为按了F7后,可能加了一个int 3的中断,改变了原来代码
我认为不是OD的BUG,嘿嘿,我公然反驳版主,知罪知罪.
|
能力值:
(RANK:570 )
|
-
-
6 楼
OD的F7是通过TF置1实现的
引发的是INT1
另外,任何异常,最先接收到的都是OD
既然你想到了SEH,为什么不在SEH下断,来证明你自己的说法
|
|
|