首页
社区
课程
招聘
[求助]这个程序如何跟踪?
发表于: 2009-3-17 15:02 3055

[求助]这个程序如何跟踪?

2009-3-17 15:02
3055
大家来看看这段代码。程序载入OD后停在这儿。怎么跟踪啊?

00401000 >  68 0100F000     push WordMS.00F00001
00401005    E8 01000000     call WordMS.0040100B
0040100A    C3              retn
0040100B    C3              retn
0040100C    0922            or dword ptr ds:[edx],esp
0040100E    3E:57           push edi
00401010    8D75 AD         lea esi,dword ptr ss:[ebp-53]
00401013    F4              hlt
00401014    082D D6E5973F   or byte ptr ds:[3F97E5D6],ch
0040101A    2314FC          and edx,dword ptr ss:[esp+edi*8]
0040101D    9A 8DC7F7EE 887>call far 7088:EEF7C78D
  。。。         。。。。。。

我这只菜鸟真的不知道怎么入手了,请大哥大姐们支招。

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 2110
活跃值: (21)
能力值: (RANK:260 )
在线值:
发帖
回帖
粉丝
2
我这只菜鸟真不知道怎么支招了。
2009-3-17 15:05
0
雪    币: 216
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
WordMS应该是个DLL文件吧,.0040100B是它的一个函数入口。你这个程序不会是WordMS吧?
2009-3-17 15:08
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
是的,程序名就是wordms,是一个.exe文件
2009-3-17 15:16
0
雪    币: 218
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
2009-3-17 15:18
0
雪    币: 357
活跃值: (3128)
能力值: ( LV3,RANK:25 )
在线值:
发帖
回帖
粉丝
6
jmp 00F00001
2009-3-17 15:29
0
雪    币: 216
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
好象是死循环了
2009-3-17 15:33
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
呵呵,大哥大解闷,那怎么办呢?
2009-3-17 15:38
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
不会没办法跟踪调试了吧?
2009-3-17 15:42
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
KooJiSung 大侠,F8单步jmp 00F00001,如下

00F00001   \60              PUSHAD              ;停在这里
00F00002    E8 03000000     CALL 00F0000A
00F00007  - E9 EB045D45     JMP 464D04F7
00F0000C    55              PUSH EBP
00F0000D    C3              RETN
00F0000E    E8 01000000     CALL 00F00014
00F00013    EB 5D           JMP SHORT 00F00072

再F8就到这里了

019DFF66    0000            ADD BYTE PTR DS:[EAX],AL         ;停在这里
019DFF68    E8 33C05A59     CALL 5AF8BFA0
019DFF6D    59              POP ECX
019DFF6E    64:8910         MOV DWORD PTR FS:[EAX],EDX
019DFF71    EB 0F           JMP SHORT 019DFF82
019DFF73  ^ E9 F02EFCFF     JMP 019A2E68
019DFF78    E8 67FBFFFF     CALL 019DFAE4
019DFF7D    E8 4232FCFF     CALL 019A31C4
019DFF82    E8 05E9FFFF     CALL 019DE88C
019DFF87    33C0            XOR EAX,EAX

然后就F8动不了了
2009-3-17 16:05
0
游客
登录 | 注册 方可回帖
返回
//