博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
Win加载exe
阅读量:5289 次
发布时间:2019-06-14

本文共 441 字,大约阅读时间需要 1 分钟。

1、OD 加载exe --> 运行到用户代码,断下之后 --> 堆栈窗口 ESP 右击 数据窗口中跟随 --> 将数据窗口的下拉框拉到最下面

  (或者直接看堆栈窗口)

  如下图:

  ZC: 此图效果为 XPsp3中的效果,有如下信息:

    (1)、此时的 ESP值为 0012FFC4,其值 正好就是 调用kernel32.7C817067 (也就是即将调用 ExitThread)

    (2)、程序正常结束后,就会执行 ExitThread

    (3)、7C817044 这个函数叫什么名字?(看了 OD中kernel32.dll的加载地址为 7C800000)用VC6的Depends看了一下,貌似是一个没有名字的函数(未公开导出?),如下图:

      ZC: 只知道它 位于 RegisterWaitForInputIdle 的下面。

2、

3、

 

转载于:https://www.cnblogs.com/debugskill/p/5613119.html

你可能感兴趣的文章
第十章、hashlib模块和hmac模块
查看>>
第十章、json和pickle模块
查看>>
第十章、logging模块
查看>>
第十章、typing模块
查看>>
第十章、numpy模块
查看>>
第十章、jupyter入门之pandas
查看>>
第十章、collections
查看>>
第十一章、面向对象及类与对象
查看>>
第十一章、定制对象独有特征
查看>>
第十一章、类和数据类型
查看>>
第十一章、类的继承
查看>>
第十一章、对象属性查找顺序与属性和方法
查看>>
0827作业
查看>>
第十一章、菱形继承问题
查看>>
第十一章、super()详解
查看>>
第十一章、面向对象之多态、多态性
查看>>
第十一章 面向对象之类的组合
查看>>
第十一章、类的封装
查看>>
第十三章、元类(metaclass)
查看>>
第十三章、元类之控制类的产生
查看>>