| Посл.ответ | 
Сообщение | 
 Ранг: 6.4 (гость) Активность: 0=0 Статус: Участник 
 
 | 
Создано: 07 марта 2011 17:24   · Личное сообщение ·  #1 
Исследую dll, в IDA вижу такое: mov     edx, адрес call    dword ptr [edx] Как посмотреть код, вызываемой процедуры? т.к IDA сама не понимает. Походу адрес выходит за границы этой длл.
   | Сообщение посчитали полезным:  | 
 | 
 Ранг: 189.9 (ветеран), 334thx Активность: 0.3↘0 Статус: Участник 
 
 | 
Создано: 08 марта 2011 06:06   · Личное сообщение ·  #2 
Попробуй так ctrl+g адрес. А что мешает посмотреть код процедуры в Olly?
   | Сообщение посчитали полезным:  | 
  Ранг: 673.3 (! !), 400thx Активность: 0.4↘0.31 Статус: Участник CyberMonk 
 
 | 
Создано: 08 марта 2011 13:55 · Поправил: mak   · Личное сообщение ·  #3 
1. Ищи плагины от Servil , для иды , там есть поиск неявных референс трасингом , в 70 процентах случаях поможет ... Адрес процедуры будет связана , и добавлен в комменты 2. Анализируй , пиши скрипт 3. Отладка , эмуляция 4. Анализ адреса , переопределение данных
 ----- RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube  | Сообщение посчитали полезным:  | 
  Ранг: 793.4 (! !), 568thx Активность: 0.74↘0 Статус: Участник Шаман 
 
 | 
Создано: 09 марта 2011 19:52   · Личное сообщение ·  #4 
Что то код похож на ntdll.dll!KiFastSystemCall, если так, до действительно почему бы в ольке не посмотреть.
 ----- Yann Tiersen best and do not fuck  | Сообщение посчитали полезным:  | 
 Ранг: 53.9 (постоянный), 19thx Активность: 0.04↘0 Статус: Участник 
 
 | 
Создано: 10 марта 2011 04:57   · Личное сообщение ·  #5 
PE_Kill пишет: Что то код похож на ntdll.dll!KiFastSystemCall Батенька, в экстрасенсы... однозначно    по двум командам то...
   | Сообщение посчитали полезным:   | 
 Ранг: 58.1 (постоянный), 42thx Активность: 0.06↘0.01 Статус: Участник 
 
 | 
Создано: 10 марта 2011 05:25   · Личное сообщение ·  #6 
возможно совет глуп, но можно поставить бряк на это место и загрузить библиотеку, использовав exe, который её загружает?
   | Сообщение посчитали полезным:  | 
  Ранг: 793.4 (! !), 568thx Активность: 0.74↘0 Статус: Участник Шаман 
 
 | 
Создано: 10 марта 2011 10:00   · Личное сообщение ·  #7 
Zorn пишет: Батенька, в экстрасенсы... однозначно по двум командам то...  Если занимаешься этим не первый день, то и по двум командам определишь, больше практикуйся. Компиляторы так просто такой код не генерируют. ЗЫ:
 ----- Yann Tiersen best and do not fuck  | Сообщение посчитали полезным:   | 
 Ранг: 6.4 (гость) Активность: 0=0 Статус: Участник 
 
 | 
Создано: 10 марта 2011 16:05 · Поправил: Fairhawk   · Личное сообщение ·  #8 
Понял что это функция вызывает сервис NtUserRegisterHotKey, как дальше отлаживать? Нужно понять что он делает дальше.
   | Сообщение посчитали полезным:  | 
  Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25 Статус: Модератор retired 
 
 | 
Создано: 10 марта 2011 18:14   · Личное сообщение ·  #9 
Почитать мсдн/отладить ядро винды/поискать сорцы винды.
   | Сообщение посчитали полезным:  |