- UID
 - 37978
 
 注册时间2007-12-1
阅读权限10
最后登录1970-1-1
周游历练 
  
 
 
 
TA的每日心情  | 奋斗 2018-3-5 11:37 | 
|---|
 
  签到天数: 1 天 [LV.1]初来乍到  
 | 
 
 
发表于 2007-12-11 21:03:32
|
显示全部楼层
 
 
 
bp CreateFileA 
然后F9运行第一次,看到堆栈里面文件是系统下的rsaenh.dll(是微软Microsoft增强加密服务相关文件,用于128位加密),故而再F9运行一次,看到如下: 
0012B1A0   00520C10  /CALL 到 CreateFileA 来自 dump.00520C0A 
0012B1A4   003F73A0  |FileName = "D:\Documents and Settings\hdy\",D7,"烂鎈Aws\dump.exe" 
0012B1A8   80000000  |Access = GENERIC_READ 
0012B1AC   00000003  |ShareMode = FILE_SHARE_READ|FILE_SHARE_WRITE 
0012B1B0   0012B1CC  |pSecurity = 0012B1CC 
0012B1B4   00000003  |Mode = OPEN_EXISTING 
0012B1B8   00000080  |Attributes = NORMAL 
 
好了,ctrl+G输入“520C0A”enter 
 
00520BF8     |> \6A 00         push    0                                ; /hTemplateFile = NULL 
00520BFA     |.  51            push    ecx                              ; |Attributes 
00520BFB     |.  50            push    eax                              ; |Mode 
00520BFC     |.  8D85 ECFEFFFF lea     eax, dword ptr [ebp-114]         ; | 
00520C02     |.  50            push    eax                              ; |pSecurity 
00520C03     |.  52            push    edx                              ; |ShareMode 
00520C04     |.  FF75 0C       push    dword ptr [ebp+C]                ; |Access 
00520C07     |.  FF75 08       push    dword ptr [ebp+8]                ; |FileName 
00520C0A     |.  FF15 08545300 call    near dword ptr [<&kernel32.Creat>; \CreateFileA 
00520C10     |.  83F8 FF       cmp     eax, -1      (到这里) 
然后向上找到这一行: 
00520B00        /0F8D 33010000 jge     00520C39 
(将jge改为jmp) 
不知道对不对,请各位斧正!附图如下: 
 
 
[ 本帖最后由 hdy981 于 2007-12-12 00:01 编辑 ] |   
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?加入我们 
 
 
 
x
 
 
 
 
 |