首页
社区
课程
招聘
[旧帖] [求助]如何查找从哪跳来的! 0.00雪花
发表于: 2009-10-7 18:05 1530

[旧帖] [求助]如何查找从哪跳来的! 0.00雪花

2009-10-7 18:05
1530
0046C6DB  |.^\7C D8         \JL SHORT CnlSoft.0046C6B5
0046C6DD  |>  8B4424 18     MOV EAX,DWORD PTR SS:[ESP+18]
0046C6E1  |.  8B0D AC229300 MOV ECX,DWORD PTR DS:[9322AC]
0046C6E7  |.  3BC1          CMP EAX,ECX
0046C6E9  |.  7C 1B         JL SHORT CnlSoft.0046C706
0046C6EB  |.  6A 10         PUSH 10
0046C6ED  |.  68 88308F00   PUSH CnlSoft.008F3088
*0046C6F2  |.  68 F87A8F00   PUSH CnlSoft.008F7AF8                    ;  已到允许的最大 前台工作站点数!
0046C6F7  |.  8BCD          MOV ECX,EBP
0046C6F9  |.  E8 CEC84000   CALL <JMP.&MFC42.#4224_?MessageBoxA@CWnd>
0046C6FE  |.  5F            POP EDI
0046C6FF  |.  5E            POP ESI
0046C700  |.  5D            POP EBP
0046C701  |.  5B            POP EBX
0046C702  |.  83C4 0C       ADD ESP,0C
0046C705  |.  C3            RETN

各位大大看一下!我怎么知道是从哪跳到带*号的这行的呢!这一段数据都没有跳入的标记!0046C6F7是关键跳吗?
我是根据加密与解密里的字符串找到这里的!范例里面的例子可以找到从哪跳近来的!我这个该怎么找呢?

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 35
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
为什么没人搭理我?我是很认真的再学了!翻看了看雪的文章好几遍!论坛也搜索了好几遍!始终不找不到答案!
2009-10-7 18:55
0
雪    币: 149
活跃值: (198)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
shift+F9 返回就可以了!不过你这个是在程序领空!没必要哈!0046C6F2  |.  68 F87A8F00   PUSH CnlSoft.008F7AF8 这个是固定的!程序初始化的时候就确定了的!关键跳也许上面一层的CALL  你最好跟跟MOV ECX,DWORD PTR DS:[9322AC] and MOV EAX,DWORD PTR SS:[ESP+18] !
2009-10-7 19:50
0
雪    币: 7347
活跃值: (1860)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
4
我对楼主的话得理解是 想知道是哪里跳转到带星号的那条指令!

解答: 步过,直到下面0046C705  的RETN, 上面的CALL便是调用地址!
2009-10-7 20:05
0
雪    币: 2523
活跃值: (520)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
0046C6E7  |.  3BC1          CMP EAX,ECX
0046C6E9  |.  7C 1B         JL SHORT CnlSoft.0046C706

说不定是不用跳的呢,把这个JL改JMP试试
2009-10-7 20:09
0
雪    币: 35
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
[QUOTE=liuheyuan;696627]shift+F9 返回就可以了!不过你这个是在程序领空!没必要哈!0046C6F2  |.  68 F87A8F00   PUSH CnlSoft.008F7AF8 这个是固定的!程序初始化的时候就确定了的!关键跳也许上面一层的CALL  你最好跟跟MOV ECX,DWORD PTR DS:[932...[/QUOTE]

我用的是OllyDBG!shift+F9返回不管用!不过你给的我后面这个给我很大启发!非常感谢!
2009-10-7 23:37
0
雪    币: 35
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
这个我也想到了!我把JL改成JMP后程序是可以运行了!但是运行后的东西都不保存!意思是说程序里显示操作成功了!但是并没有保存在软件对应的数据库表里!可能还有比较的地方吧!
2009-10-7 23:38
0
游客
登录 | 注册 方可回帖
返回
//