看流星社区

 找回密码
 注册账号
查看: 4819|回复: 4

OD 如何查找地址的来源

[复制链接]

该用户从未签到

发表于 2012-2-23 15:43:34 | 显示全部楼层 |阅读模式
005CF835    57              PUSH EDI                                
005CF836    56              PUSH ESI                              
005CF837    8BCB            MOV ECX,EBX                              ; EBX=0324B760
005CF839    E8 A2F4FFFF     CALL asktao.005CECE0

上面这个代码 是问道寻路的  可以执行注入  但如果游戏重启 就不行了 我找了下  是上面的那个EBX变化了·
    如何才能找到EBX的来源呢·?

该用户从未签到

发表于 2012-2-23 16:01:39 | 显示全部楼层
直接向上找ebx就行。
比如上面有 mov ebx,ecx   说明ebx是ecx传递过来的,这时你再找ECX的来源,一直找到基址为止。

该用户从未签到

 楼主| 发表于 2012-2-24 10:21:40 | 显示全部楼层
回复 2# 雨夜


    恩 我往上找了   出现了
pop esp,   
sub esp,2e4,   
add esp,0c  等等  
估计也没和他有太大的关系吧?
  我拉到顶了  还是没有找着~  是不是在另外一个什么模块中去了
00401000    55              PUSH EBP
00401001    8BEC            MOV EBP,ESP

该用户从未签到

 楼主| 发表于 2012-2-24 11:19:34 | 显示全部楼层
找着了  如果下面还有碰到类似情况的新手  希望对你们有帮助
比如我找到了EBX=0324B760  剥离OD(右击剥离)
打开CE,  勾选HX(16进制)->新查找->换线或者重新登录->再次查找,会得到一个绿色的基址,那个基址就是了  如果不是的话 那就多换几次线  然后在一个个试:右击->查找写入的地址,再换线,基本是就可以了
以上仅供参考。高手勿笑

该用户从未签到

发表于 2013-9-28 12:02:50 | 显示全部楼层
顶你个肺啊,这不是骂人哦。辛苦了。
点击按钮快速添加回复内容: 支持 高兴 激动 给力 加油 苦寻 生气 回帖 路过 感恩
您需要登录后才可以回帖 登录 | 注册账号

本版积分规则

小黑屋|手机版|Archiver|看流星社区 |网站地图

GMT+8, 2024-5-5 18:17

Powered by Kanliuxing X3.4

© 2010-2019 kanliuxing.com

快速回复 返回顶部 返回列表