码迷,mamicode.com
首页 > Windows程序 > 详细

Win加载exe

时间:2016-06-24 10:28:35      阅读:229      评论:0      收藏:0      [点我收藏+]

标签:

1、OD 加载exe --> 运行到用户代码,断下之后 --> 堆栈窗口 ESP 右击 数据窗口中跟随 --> 将数据窗口的下拉框拉到最下面

  (或者直接看堆栈窗口)

  如下图:

技术分享

  ZC: 此图效果为 XPsp3中的效果,有如下信息:

    (1)、此时的 ESP值为 0012FFC4,其值 正好就是 调用kernel32.7C817067 (也就是即将调用 ExitThread)

    (2)、程序正常结束后,就会执行 ExitThread

    (3)、7C817044 这个函数叫什么名字?(看了 OD中kernel32.dll的加载地址为 7C800000)用VC6的Depends看了一下,貌似是一个没有名字的函数(未公开导出?),如下图:

技术分享

      ZC: 只知道它 位于 RegisterWaitForInputIdle 的下面。

2、

3、

 

Win加载exe

标签:

原文地址:http://www.cnblogs.com/debugskill/p/5613119.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!