吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 5608|回复: 10
收起左侧

[原创] 当你步过了关键代码

[复制链接]
yangand 发表于 2011-10-26 10:56
       在你进行逆向分析,单步跟踪的时候,刚好经过了一个跳转,一下就跳向了失败,或者发现刚好跳过了成功的地方,这时你会怎么做?
       以前我都是重新在刚才那个跳转的上方的关键CALL重新下断点,再重新运行一下程序,这样就会停在了下断的地方,就可以重新分析了。

       现在我会这样,在想下断的地方,直接右键选择"在此处新建EIP“,可以取代上面的方法。不过这时注意,不是在关键CALL的地方下断,而是要上关键CALL上面的第一个参数的位置下断

      比如:
      push XXX
      push yyyy
      call   zzz
      JNZ  wwww
      就要选择在PUSH XXX的地方新建EIP,因为CALL是受CALL的参数影响的,如果丢失了参数,CALL运行就会出错。
     如果只是想改一个关键跳JNZ nop掉,或者改JMP,或者只改一下寄存器标志位的值 ,那也可以在JNZ的位置新建EIP。

       如果你走过了过多的代码,在上一个CALL的参数或JNZ新建EIP有可能也不行。因为你走过的代码,可能会影响本段的执行结果。这时你就要找一个,不会影响执行结果的地方新建EIP的了,这是唯一标准。通常在没有改变本段CALL参数的时候,可以直接在段首新建EIP。如果改变了,那么这个方法就不好使了,只能采用下断点的方法,重新来过了。

免费评分

参与人数 2热心值 +2 收起 理由
冰河洗剑 + 1 加油!
qq499216557 + 1 不错。

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

aau 发表于 2011-10-26 11:17
搞懂EIP为何就行,不用这么麻烦
 楼主| yangand 发表于 2011-10-26 11:59
鬼刀 发表于 2011-10-27 11:36
qzy0549 发表于 2011-10-27 13:21
说说原理 难道下断不行吗 为什么要EIP
love夜弦 发表于 2011-10-27 15:22
什么是EIP
 楼主| yangand 发表于 2011-10-27 20:57
回复 qzy0549 的帖子

可以下断,新建EIP比下断省事
 楼主| yangand 发表于 2011-10-27 20:58
回复 love夜弦 的帖子

让程序从这个地址开始执行
qzy0549 发表于 2011-10-27 22:50
yangand 发表于 2011-10-27 20:58
回复 love夜弦 的帖子

让程序从这个地址开始执行

嗯 明白你的意思了 这倒的确是个好方法
love夜弦 发表于 2011-10-28 08:49
回复 yangand 的帖子

谢谢 又长见识了
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-5-15 10:21

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表