-
-
[求助]关于在softice中给堆空间下断的问题,烦请大虾救助!
-
发表于:
2007-10-13 11:36
4123
-
[求助]关于在softice中给堆空间下断的问题,烦请大虾救助!
问题如下:
在调试一个带有病毒的pps文件时,对函数进行下断后发现其shellcode(解密后的)在堆中,但是查看其shellcode却没有发现解密代码(在文件中也无法直接找到解密后的shellcode),因此推断其解密代码和搜索shellcode代码是在powerpnt进程的栈空间中运行的。
如此,我利用内存下断:bmp 001b:xxxxxxxx W,意图在进程对堆中该地址进行写入时下断,由于我知道在堆中分配空间的不确定性,同时对函数进行下断(目的是观察当前所操作的堆地址),可是经过多次试验,当当前操作地址为我前面下断的堆地址时,softice却不能在内存断点处停下来。
因此,我想问问各位大虾,是否我的内存断点下错?或者,能否对内存范围进行下断(尝试bpr,不支持该命令)?或者,遇到这种情况该如何处理?
谢谢!
[培训]科锐逆向工程师培训第53期2025年7月8日开班!