鱼C论坛

 找回密码
 立即注册
查看: 6755|回复: 9

[已解决]关健CALL找到了但……

[复制链接]
发表于 2015-12-29 23:23:42 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能^_^

您需要 登录 才可以下载或查看,没有账号?立即注册

x
用OD载入程序之后,找到关健CALL,步入的话进去就是系统领空,步过呢未注册窗口就弹出来了,如果nop掉这个CALL,主窗口也出不来了。直接闪退😭😭😭😭😭😭
最佳答案
2016-1-2 22:49:46
本帖最后由 pengyuwa 于 2016-1-2 22:50 编辑

要有图啊,估计你的那个call是 一个api函数  如果是有参数的你nop了  就会是堆栈不平衡,程序死掉
小甲鱼最新课程 -> https://ilovefishc.com
回复

使用道具 举报

发表于 2015-12-31 06:02:57 | 显示全部楼层
同求大神现身说法
小甲鱼最新课程 -> https://ilovefishc.com
回复 支持 反对

使用道具 举报

发表于 2016-1-2 22:49:46 | 显示全部楼层    本楼为最佳答案   
本帖最后由 pengyuwa 于 2016-1-2 22:50 编辑

要有图啊,估计你的那个call是 一个api函数  如果是有参数的你nop了  就会是堆栈不平衡,程序死掉
小甲鱼最新课程 -> https://ilovefishc.com
回复 支持 反对

使用道具 举报

发表于 2016-2-1 16:33:15 | 显示全部楼层
一直跟进去能就是个死循环,建议换个方法
OD调试第二课有讲解
小甲鱼最新课程 -> https://ilovefishc.com
回复 支持 反对

使用道具 举报

发表于 2016-2-9 23:34:55 | 显示全部楼层
学习一下
小甲鱼最新课程 -> https://ilovefishc.com
回复 支持 反对

使用道具 举报

 楼主| 发表于 2016-2-10 01:35:28 | 显示全部楼层
pengyuwa 发表于 2016-1-2 22:49
要有图啊,估计你的那个call是 一个api函数  如果是有参数的你nop了  就会是堆栈不平衡,程序死掉

你看看

你看看
小甲鱼最新课程 -> https://ilovefishc.com
回复 支持 反对

使用道具 举报

 楼主| 发表于 2016-2-10 01:36:20 | 显示全部楼层
pengyuwa 发表于 2016-1-2 22:49
要有图啊,估计你的那个call是 一个api函数  如果是有参数的你nop了  就会是堆栈不平衡,程序死掉

表示看不懂
小甲鱼最新课程 -> https://ilovefishc.com
回复 支持 反对

使用道具 举报

 楼主| 发表于 2016-2-10 01:50:41 | 显示全部楼层
pengyuwa 发表于 2016-1-2 22:49
要有图啊,估计你的那个call是 一个api函数  如果是有参数的你nop了  就会是堆栈不平衡,程序死掉

peid查的

peid查的
小甲鱼最新课程 -> https://ilovefishc.com
回复 支持 反对

使用道具 举报

发表于 2016-3-4 21:23:05 | 显示全部楼层
你这个是  创建进程的api   往上找,看看有没有跳过这个call的,如果没有,看看是哪个call调用到这个call的,也就是段首下段,返回上层call后,看看有没有跳过这个上层call的跳转,一般简单的程序就只有这个思路了
小甲鱼最新课程 -> https://ilovefishc.com
回复 支持 反对

使用道具 举报

发表于 2016-3-4 21:34:41 | 显示全部楼层
本帖最后由 pengyuwa 于 2016-3-4 21:35 编辑


解释一下,带参数的call他先push参数,然后push调用处地址的下个地址,当call出来的时候ret  就是esp处的地址,然而,你nop了带参数的call(这里的call指的是call里面的call),等于,ret的时候esp没有指向调用处的下个地址,所以导致ret到了未知处,这个危害是要看运气的,这个有点像溢出
小甲鱼最新课程 -> https://ilovefishc.com
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|手机版|Archiver|鱼C工作室 ( 粤ICP备18085999号-1 | 粤公网安备 44051102000585号)

GMT+8, 2025-5-16 04:21

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表