- 注册时间
- 2011-12-9
- 最后登录
- 1970-1-1
该用户从未签到
|
楼主 |
发表于 2011-12-14 00:28:24
|
显示全部楼层
找到头部吧。。。
发现:
10117EE0 55 push ebp
10117EE1 8BEC mov ebp,esp
10117EE3 6A FF push -0x1
10117EE5 68 3B631D10 push 101D633B
10117EEA 64:A1 00000000 mov eax,dword ptr fs:[0]
10117EF0 50 push eax
10117EF1 83EC 08 sub esp,0x8
10117EF4 A1 50902410 mov eax,dword ptr ds:[0x10249050]
10117EF9 33C5 xor eax,ebp
10117EFB 50 push eax
10117EFC 8D45 F4 lea eax,dword ptr ss:[ebp-0xC]
10117EFF 64:A3 00000000 mov dword ptr fs:[0],eax
10117F05 894D EC mov dword ptr ss:[ebp-0x14],ecx
10117F08 8B4D EC mov ecx,dword ptr ss:[ebp-0x14] ; 怀疑。
10117F0B E8 B0D0F1FF call 10034FC0 ;
10117F10 50 push eax ;执行到这一句,发现 ecx 是我们要的值。那就进入 10117F0B call 查看
10117F0B call 内部
10034FC0 > 55 push ebp
10034FC1 8BEC mov ebp,esp
10034FC3 51 push ecx
10034FC4 894D FC mov dword ptr ss:[ebp-0x4],ecx
10034FC7 8B45 FC mov eax,dword ptr ss:[ebp-0x4]
10034FCA 8378 18 00 cmp dword ptr ds:[eax+0x18],0x0
10034FCE 74 0A je 0034FDA
10034FD0 8B4D FC mov ecx,dword ptr ss:[ebp-0x4]
10034FD3 8B41 18 mov eax,dword ptr ds:[ecx+0x18]
10034FD6 EB 28 jmp 10035000
10034FD8 EB 26 jmp 10035000
10034FDA 8B55 FC mov edx,dword ptr ss:[ebp-0x4]
10034FDD 837A 1C 00 cmp dword ptr ds:[edx+0x1C],0x0
10034FE1 74 1B je 10034FFE
10034FE3 8B45 FC mov eax,dword ptr ss:[ebp-0x4]
10034FE6 8B48 1C mov ecx,dword ptr ds:[eax+0x1C]
10034FE9 E8 D2FFFFFF call 10034FC0
10034FEE 8B4D FC mov ecx,dword ptr ss:[ebp-0x4]
10034FF1 8941 18 mov dword ptr ds:[ecx+0x18],eax
10034FF4 8B55 FC mov edx,dword ptr ss:[ebp-0x4]
10034FF7 8B42 18 mov eax,dword ptr ds:[edx+0x18]
10034FFA EB 04 jmp 10035000
10034FFC EB 02 jmp 10035000
10034FFE 33C0 xor eax,eax
10035000 8BE5 mov esp,ebp
10035002 5D pop ebp
10035003 C3 retn
可以断定是上一层的ecx吗?
就是。
10117F05 894D EC mov dword ptr ss:[ebp-0x14],ecx
10117F08 8B4D EC mov ecx,dword ptr ss:[ebp-0x14] ; 怀疑。
----------------------------------
我返回上一层的话,会无限断。。 |
|