各位大侠,近日得一软件,用Peid查,报为yoda's Protector v1.02 (.dll,.ocx) -> Ashkbiz Danehkar (h) *壳。
用OD载入,停在如下代码处:
00401281 89E5 mov ebp,esp
00401283 83EC 08 sub esp,8
00401286 C70424 01000000 mov dword ptr ss:[esp],1
0040128D FF15 E8D55201 call dword ptr ds:[<&msvcrt.__set_app_type>] ; msvcrt.__set_app_type
00401293 E8 B8FEFFFF call Transfor.00401150
00401298 90 nop
00401299 8DB426 00000000 lea esi,dword ptr ds:[esi]
004012A0 T> 55 push ebp
004012A1 89E5 mov ebp,esp
004012A3 83EC 08 sub esp,8
004012A6 C70424 02000000 mov dword ptr ss:[esp],2
004012AD FF15 E8D55201 call dword ptr ds:[<&msvcrt.__set_app_type>] ; msvcrt.__set_app_type
004012B3 E8 98FEFFFF call Transfor.00401150
004012B8 90 nop
004012B9 8DB426 00000000 lea esi,dword ptr ds:[esi]
004012C0 55 push ebp
004012C1 8B0D 34D65201 mov ecx,dword ptr ds:[<&msvcrt.atexit>] ; msvcrt.atexit
004012C7 89E5 mov ebp,esp
004012C9 5D pop ebp
004012CA FFE1 jmp ecx
004012CC 8D7426 00 lea esi,dword ptr ds:[esi]
004012D0 55 push ebp
004012D1 8B0D 1CD65201 mov ecx,dword ptr ds:[<&msvcrt._onexit>] ; msvcrt._onexit
004012D7 89E5 mov ebp,esp
004012D9 5D pop ebp
004012DA FFE1 jmp ecx
小弟不明白,怎么不像教程里说的有PUSHAD之类的东东?这到底是怎么会事呢?这程序肯定不是C#编的。
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课