Посл.ответ |
Сообщение |
Ранг: 6.4 (гость) Активность: 0=0 Статус: Участник
|
Создано: 07 марта 2011 17:24 · Личное сообщение · #1
Исследую dll, в IDA вижу такое: mov edx, адрес call dword ptr [edx] Как посмотреть код, вызываемой процедуры? т.к IDA сама не понимает. Походу адрес выходит за границы этой длл.
| Сообщение посчитали полезным: |
|
Ранг: 189.9 (ветеран), 334thx Активность: 0.3↘0 Статус: Участник
|
Создано: 08 марта 2011 06:06 · Личное сообщение · #2
Попробуй так ctrl+g адрес. А что мешает посмотреть код процедуры в Olly?
| Сообщение посчитали полезным: |
 Ранг: 673.3 (! !), 400thx Активность: 0.4↘0.31 Статус: Участник CyberMonk
|
Создано: 08 марта 2011 13:55 · Поправил: mak · Личное сообщение · #3
1. Ищи плагины от Servil , для иды , там есть поиск неявных референс трасингом , в 70 процентах случаях поможет ... Адрес процедуры будет связана , и добавлен в комменты 2. Анализируй , пиши скрипт 3. Отладка , эмуляция 4. Анализ адреса , переопределение данных
----- RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube | Сообщение посчитали полезным: |
 Ранг: 793.4 (! !), 568thx Активность: 0.74↘0 Статус: Участник Шаман
|
Создано: 09 марта 2011 19:52 · Личное сообщение · #4
Что то код похож на ntdll.dll!KiFastSystemCall, если так, до действительно почему бы в ольке не посмотреть.
----- Yann Tiersen best and do not fuck | Сообщение посчитали полезным: |
Ранг: 53.9 (постоянный), 19thx Активность: 0.04↘0 Статус: Участник
|
Создано: 10 марта 2011 04:57 · Личное сообщение · #5
PE_Kill пишет: Что то код похож на ntdll.dll!KiFastSystemCall Батенька, в экстрасенсы... однозначно  по двум командам то...
| Сообщение посчитали полезным: |
Ранг: 58.1 (постоянный), 42thx Активность: 0.06↘0.01 Статус: Участник
|
Создано: 10 марта 2011 05:25 · Личное сообщение · #6
возможно совет глуп, но можно поставить бряк на это место и загрузить библиотеку, использовав exe, который её загружает?
| Сообщение посчитали полезным: |
 Ранг: 793.4 (! !), 568thx Активность: 0.74↘0 Статус: Участник Шаман
|
Создано: 10 марта 2011 10:00 · Личное сообщение · #7
Zorn пишет: Батенька, в экстрасенсы... однозначно по двум командам то... Если занимаешься этим не первый день, то и по двум командам определишь, больше практикуйся. Компиляторы так просто такой код не генерируют. ЗЫ:
----- Yann Tiersen best and do not fuck | Сообщение посчитали полезным: |
Ранг: 6.4 (гость) Активность: 0=0 Статус: Участник
|
Создано: 10 марта 2011 16:05 · Поправил: Fairhawk · Личное сообщение · #8
Понял что это функция вызывает сервис NtUserRegisterHotKey, как дальше отлаживать? Нужно понять что он делает дальше.
| Сообщение посчитали полезным: |
 Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25 Статус: Модератор retired
|
Создано: 10 марта 2011 18:14 · Личное сообщение · #9
Почитать мсдн/отладить ядро винды/поискать сорцы винды.
| Сообщение посчитали полезным: |