- UID
- 55798
注册时间2008-9-4
阅读权限10
最后登录1970-1-1
周游历练
该用户从未签到
|
楼主 |
发表于 2008-9-15 10:30:18
|
显示全部楼层
2.去自校验
程序脱完壳变成8000K+
比较文件大小的自校验
下GetFileSize断点
----断在这里
7C810B07 > 8BFF MOV EDI,EDI ; ntdll.7C910208
7C810B09 55 PUSH EBP
7C810B0A 8BEC MOV EBP,ESP
7C810B0C 51 PUSH ECX
7C810B0D 51 PUSH ECX
7C810B0E 8D45 F8 LEA EAX,DWORD PTR SS:[EBP-8]
7C810B11 50 PUSH EAX
----返回到程序领空,一路F8下来
00491FBC . E8 DF2EF7FF CALL dumped_.00404EA0
00491FC1 . 75 12 JNZ SHORT dumped_.00491FD5;关键跳
;-------将jnz nop掉--去掉了自校验
00491FC3 . B8 E0930400 MOV EAX,493E0
00491FC8 . E8 3F13F7FF CALL dumped_.0040330C
00491FCD . C1E0 02 SHL EAX,2
00491FD0 . 8945 F0 MOV DWORD PTR SS:[EBP-10],EAX
00491FD3 . EB 11 JMP SHORT dumped_.00491FE6
00491FD5 > B8 E0930400 MOV EAX,493E0
请问一下, 我为什么不能到达
----返回到程序领空,一路F8下来
00491FBC . E8 DF2EF7FF CALL dumped_.00404EA0
00491FC1 . 75 12 JNZ SHORT dumped_.00491FD5;关键跳
;-------将jnz nop掉--去掉了自校验
00491FC3 . B8 E0930400 MOV EAX,493E0
00491FC8 . E8 3F13F7FF CALL dumped_.0040330C
这里呢???? |
|