首页
社区
课程
招聘
ntdll的有趣事情
发表于: 2005-9-8 14:48 5236

ntdll的有趣事情

2005-9-8 14:48
5236
谁能解释一下这是?

7C93D4D5    8BFF            mov     edi, edi
7C93D4D7    55              push    ebp
7C93D4D8    8BEC            mov     ebp, esp
7C93D4DA    83EC 0C         sub     esp, 0C
7C93D4DD    53              push    ebx
7C93D4DE    56              push    esi
7C93D4DF    8B75 08         mov     esi, [ebp+8]
7C93D4E2    8B5E 18         mov     ebx, [esi+18]
7C93D4E5    57              push    edi
7C93D4E6    53              push    ebx
7C93D4E7    E8 5D33FFFF     call    RtlImageNtHeader
7C93D4EC    8365 FC 00      and     dword ptr [ebp-4], 0
7C93D4F0    8BF8            mov     edi, eax
7C93D4F2    66:837F 06 00   cmp     word ptr [edi+6], 0
7C93D4F7    8B46 1C         mov     eax, [esi+1C]
7C93D4FA    8945 F4         mov     [ebp-C], eax
7C93D4FD    0FB747 14       movzx   eax, word ptr [edi+14]
7C93D501    8D7438 18       lea     esi, [eax+edi+18]
7C93D505    C745 08 0100000>mov     dword ptr [ebp+8], 1
7C93D50C    76 78           jbe     short 7C93D586
7C93D50E    837E 0C 00      cmp     dword ptr [esi+C], 0
7C93D512    74 63           je      short 7C93D577
7C93D514    837E 08 00      cmp     dword ptr [esi+8], 0
7C93D518    74 5D           je      short 7C93D577
7C93D51A    6A 08           push    8
7C93D51C    68 94D5937C     push    7C93D594                         ; ASCII ".aspack"
7C93D521    56              push    esi
7C93D522    E8 1C57FEFF     call    strncmp
7C93D527    83C4 0C         add     esp, 0C
7C93D52A    85C0            test    eax, eax
7C93D52C    8945 F8         mov     [ebp-8], eax
7C93D52F    74 2A           je      short 7C93D55B
7C93D531    6A 06           push    6
7C93D533    68 9CD5937C     push    7C93D59C                         ; ASCII ".pcle"
7C93D538    56              push    esi
7C93D539    E8 0557FEFF     call    strncmp
7C93D53E    83C4 0C         add     esp, 0C
7C93D541    85C0            test    eax, eax
7C93D543    8945 F8         mov     [ebp-8], eax
7C93D546    74 13           je      short 7C93D55B
7C93D548    6A 08           push    8
7C93D54A    68 A4D5937C     push    7C93D5A4                         ; ASCII ".sforce"
7C93D54F    56              push    esi
7C93D550    E8 EE56FEFF     call    strncmp
7C93D555    83C4 0C         add     esp, 0C
7C93D558    8945 08         mov     [ebp+8], eax
7C93D55B    8B46 0C         mov     eax, [esi+C]
7C93D55E    03C3            add     eax, ebx
7C93D560    837D 08 00      cmp     dword ptr [ebp+8], 0
7C93D564    74 29           je      short 7C93D58F
7C93D566    837D F8 00      cmp     dword ptr [ebp-8], 0
7C93D56A    0F84 26F10100   je      7C95C696
7C93D570    C745 08 0100000>mov     dword ptr [ebp+8], 1
7C93D577    0FB747 06       movzx   eax, word ptr [edi+6]
7C93D57B    FF45 FC         inc     dword ptr [ebp-4]
7C93D57E    83C6 28         add     esi, 28
7C93D581    3945 FC         cmp     [ebp-4], eax
7C93D584  ^ 72 88           jb      short 7C93D50E
7C93D586    32C0            xor     al, al
7C93D588    5F              pop     edi
7C93D589    5E              pop     esi
7C93D58A    5B              pop     ebx
7C93D58B    C9              leave
7C93D58C    C2 0400         retn    4

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 898
活跃值: (4054)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
2
看样子这几个壳比较“牛”
2005-9-8 16:28
0
雪    币: 254
活跃值: (126)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
3
有这样特殊待遇:

.text:7C955D6D                 push    4
.text:7C955D6F                 lea     eax, [ebp+var_4]     ;=2
.text:7C955D72                 push    eax
.text:7C955D73                 push    22h
.text:7C955D75                 push    0FFFFFFFFh
.text:7C955D77                 call    ZwSetInformationProcess

可能需要XPDDK能查到参数含义
PROCESSINFOCLASS = 22h 不知道是啥
2005-9-8 16:42
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
4
什么特殊待遇?代码多贴一点……
2005-9-8 17:08
0
雪    币: 254
活跃值: (126)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
5
区别只有这几行
2005-9-8 18:13
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
6
不知道你要贴啥,区别总要有个原文吧

QQ不用了?清空了给我吧。
2005-9-8 18:19
0
雪    币: 254
活跃值: (126)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
7
QQ拍卖,底价3000元
2005-9-8 19:23
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
8
您查询的QQ号码: [ * ] [我要卖QQ] [免费邮箱]  

QQ的价值评估: 7.8 元 [ 证书 ] [ 机密档案 ]

名虽可得,利则难获,艺界发展,可望成功。(凶带吉)
[ QQ 主人性格特点:]
稳重,有活动能力,有信心,容易自我毁灭。
财富系数:0% 名声系数:0% 魅力指数: ☆
守护星:土星 幸运数:1 [ QQ 动画 ]

你也太黑了吧
2005-9-8 19:28
0
雪    币: 211
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
什么东西呀?
2005-9-9 10:02
0
雪    币: 211
活跃值: (50)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10

这个搞笑~
2005-9-10 23:51
0
游客
登录 | 注册 方可回帖
返回