吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 820|回复: 2
收起左侧

[求助] 新手求助,到这个syscall就跳走了

[复制链接]
asdf7890 发表于 2025-9-17 10:42
各位大佬,跟踪到这个系统代码里,到这个syscall就跳到未登陆弹窗,拦截不住,不知道该怎么进行,新手小白希望大佬们指点一下.
无标题.png

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

qq465881818 发表于 2025-9-17 16:30
x64dbg里 ntdll.dll 的指令多是系统调用的“过渡层”(如 Zw 开头函数是内核态调用的入口),当前停在 ZwCallbackReturn (回调函数返回)附近,可能是程序执行某个“权限/登录校验回调”后,准备触发弹窗的前夕。- 指令 test byte ptr ds:[7FFE0308],1 : 7FFE0308 是Windows系统的“全局标志位”(通常和进程权限/系统状态相关),这行是在“检查某个状态是否为1”(1=已满足,0=未满足)。如果这行执行后结果为“0”(未满足),后续可能触发弹窗。
​
- 函数 ZwCallbackReturn :这是回调函数向调用者返回结果的接口,若之前的“登录校验回调”返回了“未登录”的结果,会通过这个函数传递,进而触发弹窗.- 查看 test byte ptr ds:[7FFE0308],1 的执行结果:在x64dbg的“寄存器”窗口看 ZF (零标志位)——如果执行后 ZF=1 ,说明 [7FFE0308] 的值是0(未满足条件),这可能是触发弹窗的原因之一。
​
- 回溯“调用栈”:点击x64dbg的“调用栈”标签,往上找“非ntdll.dll”的模块(比如你程序自身的exe模块,如 xxx.exe ),找到调用当前 ntdll 指令的“上层函数”(比如 xxx.exe+12345 )——这个上层函数大概率就是“登录校验逻辑”的核心,弹窗逻辑可能就在这个函数里。
 楼主| asdf7890 发表于 2025-9-17 18:19
qq465881818 发表于 2025-9-17 16:30
x64dbg里 ntdll.dll 的指令多是系统调用的“过渡层”(如 Zw 开头函数是内核态调用的 ...

谢谢大佬指点,我回溯了,到自身程序模块,没有可以跳过这个call的,nop掉,点击功能按钮,弹窗是不出来了,但是相应的功能也没有.
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-8-7 12:41

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表