吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 1180|回复: 10
收起左侧

[求助] od给notepad++字符串下内存断点断不下来

[复制链接]
villadream 发表于 2025-7-29 19:03
好久没弄POJIE了,今天想恢复学习一下在win10 64位系统上用OD1.1版来调试32位的NOTEPAD++,程序加载并正常运行后,点击'ABOUT'菜单,记下几个字符串:
01about.png


在内存中查找这几个字符:
02string.png


,下内存访问断点:
03break.png

结果怎么也断不下来,求指点

免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
sdqfjlp + 1 + 1 用心讨论,共获提升!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

xianyude123 发表于 2025-7-29 20:52
没有访问就不会断下
feitian666 发表于 2025-7-30 09:22
冥界3大法王 发表于 2025-7-30 10:21
我用x32dbg测试了一下,直接从模块最上面搜索到两个内存中匹配的
再设内存访问 或 读取(重复设置),一直处于断到中

比较科学的方法是从窗口容器、标题。。。从上向下,一级级的来断,这样符合加载顺序。不一定非得设内存断点。
 楼主| villadream 发表于 2025-7-30 11:50
xianyude123 发表于 2025-7-29 20:52
没有访问就不会断下

唯一存储地址
 楼主| villadream 发表于 2025-7-30 12:35
本帖最后由 villadream 于 2025-7-30 12:37 编辑
冥界3大法王 发表于 2025-7-30 10:21
我用x32dbg测试了一下,直接从模块最上面搜索到两个内存中匹配的
再设内存访问 或 读取(重复设置),一直 ...

感谢大佬,我只是想再熟悉一下通过这个方法下断。后面找到原因了:程序运行后就断不了,程序加载完运行前下断就可以。有点神奇。

还有,x32、x64dbg对中文字符串支持不好,会显示乱码,比如我用x64dbg-->notepad
notepad01.png


内存模块搜索关键字,使用UNICODE搜,

内存模块搜索

内存模块搜索


到内存窗口中不管怎么换UTF8,UNICODE,GB2313编码,都是乱码,
notepad02.png


x64dbg_tol插件也只能在字符串参考中能显示中文,有时候还找不到中文!不懂是不是我的方法不对。。。
notepad04.png

冥界3大法王 发表于 2025-7-31 22:09
本帖最后由 冥界3大法王 于 2025-7-31 22:54 编辑
villadream 发表于 2025-7-30 12:35
感谢大佬,我只是想再熟悉一下通过这个方法下断。后面找到原因了:程序运行后就断不了,程序加载完运行前 ...

1.HEX区,右击编码切换中必有几种符合,能显示出来就不乱码了,需要耐心点慢慢试,其实它等价WinHEX中内存搜索字符串,你会发现也有一个长长的编码切换。
2.前年吧,自从我知道有个微软网站上面列出各种语言编码,外加又会了Delphi编写x64dbg插件,
就写了个插件穷举所有证明我的猜想,也就得到1中提到的“必有几种符合”(16进制特征码一样一样的,但编码名不一样)
3.x64dbg编码切换原生的需要按下“确定”,方可再行显示字符,除非是自己编译的版本则不需要“按下确定”,那叫一个“爽”,带着语音和提醒。
冥界3大法王 发表于 2025-7-31 22:42
本帖最后由 冥界3大法王 于 2025-7-31 22:56 编辑

找到原因了,其实它调用的是winver.exe,还好开了灵识,差点被楼主带沟里去,仔细琢磨了下,顿悟了。
image.png
这里你可以用Process Monitor抓一下进程就知道调用顺序,我所言不虚了。
image.png

image.png

image.png

看到没?
image.png

冥界3大法王 发表于 2025-8-1 17:48
纠正一下:
image.png


image.png

是上面WinHEX中的那个字符串往上一点出现的那个模块名,同时也是抓到线程中出现的那个模块名里才是真正有该字符串地方。
sdqfjlp 发表于 2025-8-2 06:52
学习啦。共同研究。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-4-17 10:39

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表