-
-
[求助]大家帮忙分析下,这是什么原因?
-
发表于:
2009-1-21 14:13
4042
-
闲来无事,拿老外的一个程序做下逆向分析,发现几个有趣的现象,本人能力有限,大家看看这是什么原因。以下对那个程序简称E。
现象:
(1)直接启动那个软件,启动没有问题,顺利弹出登陆对话框,要求输入用户名密码。使用OD启动那么软件,发现软件根本启动不起来,不能弹出登陆对话框,而是直接退出,观察程序运行地址,开始为0040 1010,最后调用ExitProcess程序退出。
(2)将程序运行至登陆界面,使用Attach的方法挂载OD,点击ALT+M,发现PE文件数目比直接使用OD启动E程序要多很多。(我认为有1个PE头文件就算是一个PE文件,不知道这对是不对)
(3)将程序E运行至登陆界面后,使用Attach的方法挂载OD,使用OD插件Ultra String Reference超找字符串,10次中OD程序死掉8次,还有2次,发现能找到的字符串都位于7XXX XXX,也就是说不能够找到程序中的字符串,只能找到库中的字符串。
大家说说这是什么原因呢?是壳吗?我使用PEiD没有看出来程序有壳。
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!