首页
社区
课程
招聘
[旧帖] [求助]破解中我们看到的汇编为什么那么奇怪? 0.00雪花
发表于: 2009-7-20 21:19 1443

[旧帖] [求助]破解中我们看到的汇编为什么那么奇怪? 0.00雪花

2009-7-20 21:19
1443
破解中我们看到的汇编为什么那么奇怪?
比如:
00496EBD |. 68 40375600 PUSH Dumped.00563740
00496EC2 |. 68 8CC74900 PUSH Dumped.0049C78C ;

上面看到的Dumped.00563740是什么意思?
再如:
00401166 - FF25 6C104000 JMP DWORD PTR DS:[<&MSVBVM60.#100>]
0040116C > 68 147C4000 PUSH Dumped.00407C14
00401171 E8 F0FFFFFF CALL <JMP.&MSVBVM60.#100>

上面的DS:[<&MSVBVM60.#100>]中的[<&MSVBVM60.#100>]是偏移地址吗?
还有就是<JMP.&MSVBVM60.#100>

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (11)
雪    币: 444
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
九成是花指令了,在JMP指令后面一般会有花指令的(花指令经常出现在JMP指令后面)。 00401171那里那个E8,应该是个花指令。

“00401171那里那个E8,应该是个花指令。”确实我说错了, <JMP.&MSVBVM60.#100>看样子很想是个API,不是乱码。
2009-7-20 21:53
0
雪    币: 2368
活跃值: (81)
能力值: (RANK:300 )
在线值:
发帖
回帖
粉丝
3
很正常的API函数调用...
2009-7-20 22:33
0
雪    币: 138
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
北极狐狸
那咱们用汇编编写程序的的时候能那么写吗?
Dumped.00563740................:[<&MSVBVM60.#100>]、什么API啊?
2009-7-20 22:51
0
雪    币: 138
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
我敢肯定那绝不是花指令
2009-7-20 22:52
0
雪    币: 444
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
[QUOTE=childz;658683]北极狐狸
那咱们用汇编编写程序的的时候能那么写吗?
Dumped.00563740................:[<&MSVBVM60.#100>]、什么API啊?[/QUOTE]

同问,没见过啊。
2009-7-20 23:22
0
雪    币: 370
活跃值: (52)
能力值: ( LV13,RANK:350 )
在线值:
发帖
回帖
粉丝
7
vb的反汇编
PUSH Dumped.00563740   是压地址
<JMP.&MSVBVM60.#100>   是MSVBVM60库中#100函数的地址 是什么函数我也不知道啊
不懂VB
2009-7-20 23:40
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
用VB的反汇编,不就行了吗
2009-7-21 05:16
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
00496EBD |. 68 40375600 PUSH Dumped.00563740
00496EC2 |. 68 8CC74900 PUSH Dumped.0049C78C ;

据我猜测,这是两条压栈指令,Dumped是你文件的名称,跟汇编无关吧。

00401166 - FF25 6C104000 JMP DWORD PTR DS:[<&MSVBVM60.#100>]
0040116C > 68 147C4000 PUSH Dumped.00407C14
00401171 E8 F0FFFFFF CALL <JMP.&MSVBVM60.#100>

而这个可能就是用序数调用模块中的函数。
2009-7-21 05:23
0
雪    币: 68
活跃值: (47)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
Dumped.00563740

你反汇编的程序文件名就叫Dumped吧?

JMP.&MSVBVM60.#100

MSVBVM60.#100 这个是Microsoft Studio 的库函数吧
2009-7-21 06:48
0
雪    币: 138
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
没错,多谢啦
2009-7-21 10:06
0
雪    币: 138
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
大家真热心啊,谢谢大家啦
2009-7-21 10:06
0
游客
登录 | 注册 方可回帖
返回
//