• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            S.l.e!ep.¢%

            像打了激速一樣,以四倍的速度運(yùn)轉(zhuǎn),開心的工作
            簡(jiǎn)單、開放、平等的公司文化;尊重個(gè)性、自由與個(gè)人價(jià)值;
            posts - 1098, comments - 335, trackbacks - 0, articles - 1
              C++博客 :: 首頁(yè) :: 新隨筆 :: 聯(lián)系 :: 聚合  :: 管理

            OllyDBG 之旅 (四)

            Posted on 2009-09-21 22:23 S.l.e!ep.¢% 閱讀(254) 評(píng)論(0)  編輯 收藏 引用 所屬分類: Crack

            0040140D? |.? 6A 00???????? push??? 0??????????????????????????????? ; /RootPathName = NULL
            0040140F? |.? E8 B4000000?? call??? <jmp.&KERNEL32.GetDriveTypeA>??? ; \GetDriveTypeA
            00401414? |.? A2 EC334000?? mov???? byte ptr [4033EC], al
            00401419? |.? 6A 00???????? push??? 0??????????????????????????????? ; /pFileSystemNameSize = NULL
            0040141B? |.? 6A 00???????? push??? 0??????????????????????????????? ; |pFileSystemNameBuffer = NULL
            0040141D? |.? 6A 00???????? push??? 0??????????????????????????????? ; |pFileSystemFlags = NULL
            0040141F? |.? 6A 00???????? push??? 0??????????????????????????????? ; |pMaxFilenameLength = NULL
            00401421? |.? 6A 00???????? push??? 0??????????????????????????????? ; |pVolumeSerialNumber = NULL
            00401423? |.? 6A 0B???????? push??? 0B?????????????????????????????? ; |MaxVolumeNameSize = B (11.)
            00401425? |.? 68 9C334000?? push??? 0040339C???????????????????????? ; |VolumeNameBuffer = CrackHea.0040339C
            0040142A? |.? 6A 00???????? push??? 0??????????????????????????????? ; |RootPathName = NULL
            0040142C? |.? E8 A3000000?? call??? <jmp.&KERNEL32.GetVolumeInformat>; \GetVolumeInformationA
            00401431? |.? 8D35 9C334000 lea???? esi, dword ptr [40339C]
            00401437? |.? 0FB60D EC3340>movzx?? ecx, byte ptr [4033EC]
            0040143E? |.? 33FF????????? xor???? edi, edi
            00401440? |>? 8BC1????????? mov???? eax, ecx
            00401442? |.? 8B1E????????? mov???? ebx, dword ptr [esi]
            00401444? |.? F7E3????????? mul???? ebx
            00401446? |.? 03F8????????? add???? edi, eax
            00401448? |.? 49??????????? dec???? ecx
            00401449? |.? 83F9 00?????? cmp???? ecx, 0
            0040144C? |.^ 75 F2???????? jnz???? short 00401440
            0040144E? |.? 893D 9C334000 mov???? dword ptr [40339C], edi
            00401454? |.? 61??????????? popad
            00401455? \.? C3??????????? retn


            0040140D? |.? 6A 00???????? push??? 0??????????????????????????????? ; /RootPathName = NULL
            0040140F? |.? E8 B4000000?? call??? <jmp.&KERNEL32.GetDriveTypeA>??? ; \GetDriveTypeA

            調(diào)用了API - GetDriveTypeA, 參數(shù)為 NULL
            GetDriveType函數(shù)可以獲取目錄和盤號(hào)的屬性。
            返回值是目錄的屬性,有如下值:
            DRIVE_UNKNOWN??????? 0
            DRIVE_NO_ROOT_DIR 1
            DRIVE_REMOVABLE???? 2
            DRIVE_FIXED?????????????? 3
            DRIVE_REMOTE?????????? 4
            DRIVE_CDROM??????????? 5
            DRIVE_RAMDISK???????? 6

            通常硬盤返回值為 DRIVE_FIXED?

            一、關(guān)于寄存器
            寄存器有EAX,EBX,ECX,EDX,EDI,ESI,ESP,EBP等,似乎IP也是寄存器,但只有在CALL/RET在中會(huì)默認(rèn)使用它,其它情況很少使用到,暫時(shí)可以不用理會(huì)。
            EAX是WIN32 API 默認(rèn)的返回值存放處。
            ECX是LOOP指令自動(dòng)減一的寄存器。
            ESP是堆棧指針。
            EBP經(jīng)常用來在堆棧中尋址。
            ESI好像常常用在指針尋址中,EDI不大清楚。

            00401414? |.? A2 EC334000?? mov???? byte ptr [4033EC], al??????????????因?yàn)?GetDriveTypeA 的返回值不超過一個(gè)字段,所以這里 byte & al 就夠了
            GetDriveTypeA? 被暫時(shí)放到了 4033EC 這個(gè)地址

            然后調(diào)用了API - GetVolumeInformationA(NULL,NULL,NULL,NULL,NULL,11, CrackHea.0040339C,? NULL) 獲取程序所在的盤的卷標(biāo)并放到
            [40339C] 這個(gè)地址

            00401431? |.? 8D35 9C334000 lea???? esi, dword ptr [40339C]
            00401437? |.? 0FB60D EC3340>movzx?? ecx, byte ptr [4033EC]
            0040143E? |.? 33FF????????? xor???? edi, edi
            00401440? |>? 8BC1????????? mov???? eax, ecx
            00401442? |.? 8B1E????????? mov???? ebx, dword ptr [esi]
            00401444? |.? F7E3????????? mul???? ebx
            00401446? |.? 03F8????????? add???? edi, eax
            00401448? |.? 49??????????? dec???? ecx????????????????????????????????????????????????????????????? 讓ECX寄存器自減一,
            00401449? |.? 83F9 00?????? cmp???? ecx, 0
            0040144C? |.^ 75 F2???????? jnz???? short 00401440
            0040144E? |.? 893D 9C334000 mov???? dword ptr [40339C], edi
            00401454? |.? 61??????????? popad



            ?

            欧美久久亚洲精品| 亚洲av日韩精品久久久久久a| 久久精品国产亚洲麻豆| 国产精品久久久天天影视香蕉| 久久久这里有精品中文字幕| 久久亚洲精品成人AV| 精品国产91久久久久久久a| 久久婷婷五月综合国产尤物app| AV无码久久久久不卡网站下载| 国产免费福利体检区久久| 久久这里只有精品18| 伊人久久大香线蕉无码麻豆| 国产成人精品久久一区二区三区| 日韩影院久久| 九九久久精品国产| 久久精品中文騷妇女内射| 怡红院日本一道日本久久| 午夜精品久久久久久久| 午夜精品久久久久久久无码| 91精品国产91热久久久久福利| 伊人久久久AV老熟妇色| 国产精品久久久久久久人人看| 国产成人无码精品久久久免费| 国产精品久久网| 99re久久精品国产首页2020| 国产成人久久精品一区二区三区| 亚洲国产高清精品线久久 | 亚洲国产精品久久久天堂| 国产午夜电影久久| 精品久久国产一区二区三区香蕉| 日本道色综合久久影院| 99精品久久精品| 亚洲狠狠久久综合一区77777| 国产精品久久久久久| 成人妇女免费播放久久久| 99久久精品日本一区二区免费| 久久久噜噜噜久久中文福利| AAA级久久久精品无码片| 成人久久久观看免费毛片| 国产精品免费久久久久电影网| 久久成人精品|