- UID
- 5376
注册时间2005-12-18
阅读权限10
最后登录1970-1-1
周游历练
该用户从未签到
|
发表于 2008-2-20 15:51:28
|
显示全部楼层
脱壳后,bpx ? 找到user32.ExitWindowsEx,一个在004D3F4D CALL <JMP.&user32.ExitWindowsEx> 一个在004D3F27 CALL <JMP.&user32.ExitWindowsEx>
都 来自004D3F04, PUSH EBX,004D3F04调用来自本地调用来自 004D6B02, 004FD168, 00535188
将004D3F04 PUSH EBX改为 RETN
004D6AFE . 74 10 JE SHORT 00.004D6B10 (JE改为jmp)
004D6B00 . 8BC3 MOV EAX,EBX
004D6B02 . E8 FDD3FFFF CALL 00.004D3F04
004FD0DB |. 0F8D 93000000 JGE 00.004FD174 JGE改为jmp)
004FD0D0 |. 73 04 JNB SHORT 00.004FD0D6 nop掉
00535184 |. 75 07 JNZ SHORT 00.0053518D JNZ 改为jmp |
|