eXeL@B —› Основной форум —› Ошибка ERROR_INVALID_HANDLE и исчезновение функции KiFastSystemCall.ntdll после снятия защиты |
Посл.ответ | Сообщение |
|
Создано: 25 июля 2012 17:59 · Личное сообщение · #1 Предлагаю взглянуть на скриншот сравнения анализа работы 2х файлов: рабочего и не рабочего. Отладчик стоит после вызова CALL из модуля kernel32.dll ,как видно в регистре EDX должен быть адрес ссылки на функцию KiFastSystemCall.ntdll .Вместо этого там какая-то фигня,и ещё и пишет что ERROR_INVALID_HANDLE. Я так понимаю,что функция лезет в память искать хэндл какого-то процесса и не находит его. Или нет? |
|
Создано: 25 июля 2012 18:23 · Личное сообщение · #2 |
|
Создано: 25 июля 2012 18:26 · Поправил: reversecode · Личное сообщение · #3 |
|
Создано: 25 июля 2012 18:32 · Личное сообщение · #4 |
|
Создано: 25 июля 2012 18:37 · Личное сообщение · #5 |
|
Создано: 25 июля 2012 18:40 · Личное сообщение · #6 Вопрос задан конкретно,некоторые видимо не могут или не хотят раскрыть глаза.От мании величия. Из дампа вызывается CALL в модуль kernel32.dll ,там отрабатывается код или функция,результат которой вы видите на скриншоте. EDX формируется в ней же. Но код kernel32 у нас константа,т.е. каким то образом в 2х вариантах проги этот код выполняется по разному |
|
Создано: 25 июля 2012 18:43 · Личное сообщение · #7 |
|
Создано: 25 июля 2012 19:04 · Личное сообщение · #8 |
eXeL@B —› Основной форум —› Ошибка ERROR_INVALID_HANDLE и исчезновение функции KiFastSystemCall.ntdll после снятия защиты |
Эта тема закрыта. Ответы больше не принимаются. |