|
发表于 2011-11-8 01:15:51
|
显示全部楼层
直接 OD 查找uincode字符串
006A07EA |. 8D8C7F 6BFEFF>LEA ECX,DWORD PTR DS:[EDI+EDI*2-195]
006A07F1 |. C1E1 06 SHL ECX,6 :这里应该是cex左移6
006A07F4 |. 2BC8 SUB ECX,EAX ;ecx=ecx-eax
006A07F6 |. 51 PUSH ECX ;exc=x
006A07F7 |. 68 88DDDD00 PUSH sro_clie.00DDDD88 ; UNICODE "X:%3d"
再找edi 跟eax,
往上找,edi
006A056F |. 8B0D 3CD2F200 MOV ECX,DWORD PTR DS:[F2D23C]
006A0575 |. 66:8B41 7C MOV AX,WORD PTR DS:[ECX+7C]
006A0579 |. 0FB7D8 MOVZX EBX,AX
006A057C |. 8BFB MOV EDI,EBX
很神奇吧。基址都出来了。貌似还有个eax,没找吨。接着找。
eax 的值,在
006A056F |. 8B0D 3CD2F200 MOV ECX,DWORD PTR DS:[F2D23C]
这一句上面的call下断,找。
|
|