- UID
 - 5376
 
 注册时间2005-12-18
阅读权限10
最后登录1970-1-1
周游历练 
  
 
 
 
该用户从未签到  
 | 
 
 
发表于 2008-2-20 15:51:28
|
显示全部楼层
 
 
 
脱壳后,bpx ? 找到user32.ExitWindowsEx,一个在004D3F4D   CALL <JMP.&user32.ExitWindowsEx>   一个在004D3F27  CALL <JMP.&user32.ExitWindowsEx>          
都 来自004D3F04, PUSH EBX,004D3F04调用来自本地调用来自 004D6B02, 004FD168, 00535188 
 将004D3F04   PUSH EBX改为    RETN 
004D6AFE   . 74 10          JE SHORT 00.004D6B10 (JE改为jmp) 
004D6B00   . 8BC3           MOV EAX,EBX 
004D6B02   . E8 FDD3FFFF    CALL 00.004D3F04 
004FD0DB  |. 0F8D 93000000  JGE 00.004FD174  JGE改为jmp) 
004FD0D0  |. 73 04          JNB SHORT 00.004FD0D6  nop掉 
00535184  |. 75 07          JNZ SHORT 00.0053518D  JNZ 改为jmp |   
 
 
 
 |