吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 6336|回复: 10
收起左侧

[分享] 根据堆栈和寄存器判断被偷了OEP

[复制链接]
woyaodaili 发表于 2011-3-28 10:41
搜索了下论坛,好象没发现有人说怎么判断偷OEP.我是新手,在其他地方看见有这东西
就转了过来,需要的自己看下吧~

OD载入时的堆栈跟到达OEP时的堆栈,两者是一致的吧.
如果发现两者不一样,那应该被偷了
我看了2个OEP被偷的例子,
如OD加载时的堆栈是
0013FFC4        7C816FE7  RETURN to kernel32.7C816FE7
0013FFC8        7C930041  RETURN to ntdll.7C930041 from ntdll.7C930092
0013FFCC        00560778
0013FFD0        7FFD6000
0013FFD4        8054B6ED
0013FFD8        0013FFC8
0013FFDC        88A23020
0013FFE0        FFFFFFFF  End of SEH chain
0013FFE4        7C839AF0  SE handler
0013FFE8        7C816FF0  kernel32.7C816FF0
0013FFEC        00000000
0013FFF0        00000000
0013FFF4        00000000
0013FFF8        004040D1  <ModuleEntryPoint>
0013FFFC        00000000
到达OEP时,堆栈成了
0013FFBC        003A3543  /CALL to GetModuleHandleA from 003A353E
0013FFC0        00000000  \pModule = NULL
0013FFC4        7C816FE7  RETURN to kernel32.7C816FE7
0013FFC8        7C930041  RETURN to ntdll.7C930041 from ntdll.7C930092
0013FFCC        00560778
0013FFD0        7FFD6000
0013FFD4        8054B6ED
0013FFD8        0013FFC8
0013FFDC        88A23020
0013FFE0        FFFFFFFF  End of SEH chain
0013FFE4        7C839AF0  SE handler
0013FFE8        7C816FF0  kernel32.7C816FF0
0013FFEC        00000000
0013FFF0        00000000
0013FFF4        00000000
0013FFF8        004040D1
0013FFFC        00000000
发现与一开始OD载入时不一致.
所以我猜测如果两者堆栈不一致,那就是被偷了OEP

0013FFBC        003A3543  /CALL to GetModuleHandleA from 003A353E
0013FFC0        00000000  \pModule = NULL
看到这2句就应该意识到可能真正的OEP已经执行过去了

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

头像被屏蔽
wg66 发表于 2011-3-28 11:12
提示: 作者被禁止或删除 内容自动屏蔽
ljm1215 发表于 2011-3-28 11:34
zhangcan850718 发表于 2011-3-28 16:27
羡小b 发表于 2011-3-28 16:53
哦哦。学习了。谢谢楼主。。。。
头像被屏蔽
iceface 发表于 2011-3-30 17:11
提示: 作者被禁止或删除 内容自动屏蔽
sunhai0975 发表于 2011-3-30 20:30
我是新手,学习了 感谢分享
wanwanle 发表于 2011-3-30 22:46
偶也来看看鲁猪的新方法
Emil 发表于 2011-3-30 22:50
那有没有找到被偷的oep的快速方法呢?
 楼主| woyaodaili 发表于 2011-3-31 09:09
丶纯情小强 发表于 2011-3-30 22:50
那有没有找到被偷的oep的快速方法呢?

这个我也不知道~~
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-15 10:17

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表