OD使用

关于在Windows 8.1预览版上OD无法启动程序进行调试的问题 在Windows 8.1 Preview x64上,OllyDbg如果试图启动一个程序进行调试,会出现一个死在ntdll.RtlUserThreadStart的单步异常: 这个问题其实是由内核在创建进程时引发的,内核如何做的我没仔细看,就在创建进程后,内核把LdrInitializeThunk中执行ZwContinue的CONTEXT结构体的EFlags设置加上了TF(单步)标志,使得ZwC 阅读详情

1.我的os是winXP,无法使用trw2000,而softice装了多次均未成功,还蓝屏死机多次.郁闷.
 2.友好的gui界面,不像softice.可以边干活边听歌,不像softice,把整个os都挂起了.多用两次,连时间都不知道了.
 3.强大的内存查看功能,再不用什么-d了,而且跳转方便,爽!一目了然.
 4.强大的右键菜单功能
 菜单:
 文件:
 1.其中包括该菜单的下部有上次打开的纪录,该纪录保存有上次未清除的断点.
 2.附加.对付那些Anti-Debug程序.先运行程序,再运行od,文件-->附加.
 查看:
 1.执行模块(Alt+E),查看程序使用的动态链接库
 2.查看断点.Alt+B
 调试:
 1.运行(F9)加载程序后,运行!
 2.暂停(F12)
 3.单步进入(F7)遇见CALL进入!进入该子程序.
 4.单步跳过(F8)遇见CALL不进去!
 5.执行到返回(ALT+F9)就是执行到该子程的返回语句
 ollydbg的16进制编辑功能.类似与hiew,hex workshop
 查看-->文件
 二进制文件编辑功能.查看-->文件,打开的文件是二进制显示.选中要改变的机器指令,空格,修改,右击-->保存.
 ollydbg的四个区域
 左上角是cpu窗口,分别是地址,机器码,汇编代码,注释;注释添加方便,而且还能即时显示函数的调用结果,返回值.
 右上角是寄存器窗口,但不仅仅反映寄存器的状况,还有好多东东;双击即可改变Eflag的值,对于寄存器,指令执行后发生改变的寄存器会用红色显示.
 cpu窗口下面还有一个小窗口,显示当前操作改变的寄存器状态. 不错;
 左下角是内存窗口.可以ascii或者unicode两种方式显示内存信息;
 右下角的是当前堆栈情况,还有注释啊.
 F3选择打开程序.
 使用
 F9执行程序.
 下断点:
 1.对函数下下断点
 在代码区右击-->搜索-->当前模块中的名称(ctrl+N),在跳出来的对话框中选择需要下的断点函数.->右击->查找导入参考(enter),按F2下断点.如果有多个地方调用了该函数就这样操作。
 2.在需要的地方下断点 F2
 添加注释:
 在代码区第四列,右击-->注释
 查看内存地址
 右击内存地址列-->前往-->输入要查看的内存地址
 在函数lstrlen的注释的上方,有一个变量string,当执行到该函数的时候,string后面会出现lstrlen函数的参数字符串.在实际使用中一般是输入的字符串.(很好用哦)
 类似的还有lstrcmp,上面有string1,string2能够显示将要比较的两个字符串.
 另外,一般在执行getwindowtext等函数后,右边寄存器列,eax会显示函数的返回值,即取到的内容.同时内存中也会有显示.
 在反汇编中选中一条命令,如果其中有用到内存中的地址,右击-->在转存中跟随-->直接常数
 此时内存地址会显示指令中引用到的内存字符
 拷贝功能十分强大.直接选择要拷贝的内容.右击-->复制-->文件or剪贴板
 ollydbg的条件断点可以按寄存器,存储器,消息(必须是消息的数字,如wm_command就是111)等等设断,非常强大,一旦设了之后记录到文件中,下次restart程序还能用,不用拿笔记,很方便。
 显示跳转路进:
 选项-->调试设置-->cpu页-->显示跳转的方向,显示跳转的路径,如果跳转没有实现则显示灰色路径。在cpu窗口中,机器码的前面显示">"符号.同时,在cpu窗口下的小缝中会显示跳转路径,从何跳转而来.右击-->前往...一般都是条件跳转,上面的内容就是比较的地方啦。:)
 跟踪功能:
 选项-->调试跟踪-->跟踪:设置运行跟踪的缓存大小.越大越好.
 调试-->打开或清除运行跟踪
 然后我们就可以用CTRL+F11或CTRL+F12开启“跟踪进入”和“ 跟踪跳过”了。当我们暂停程序的时候,可以用小键盘上的“+”,“-”,“*”来控制跟踪功能了。
 其中,“跟踪进入”和运行类似,但是记录所有指令以及寄存器变化。并且会自动进入所有的CALL中。
 “ 跟踪跳过”和“跟踪进入”类似,但是不进入CALL
 “+”用来显示跟踪缓冲区中的下一条指令
 “-”用来显示跟踪缓冲区中的上一条指令
 “*”用来发返回当前指令
 让OD显示MFC42.DLL中的函数
 打开调试-->选择导入库-->添加-->选择MFC43.LIB加入.重新载入MFC程序,就可以看到call后面的api函数了.
 动态暂停以messagebox为例)
 先运行目标程序,再运行od,选择文件-->附加.在目标程序运行出现对话框时,切换至od,F12暂停.
 字符串参考:
 在汇编代码区,右击-->搜索-->字符参考
 更改二进制文件:
 方法1.查看-->文件,打开文件,找到欲修改的偏移,使用机器码修改,然后右击保存文件.缺点是需要使用其他软件来获取偏移地址.
 方法2.直接在反汇编代码区更改,这时可以使用汇编代码更改,不用记机器码.完了.右击-->复制到可执行文件-->保存文件.很是方便哪!
 关于虚拟地址和偏移地址:
 ollydbg果然强大,太强大了,在欲修改的指令处右击-->复制到可执行文件,弹出窗口中光标所在行即是欲修改的指令所在的偏移地址,右击-->汇编,直接修改汇编指令,不用记机器码,又不用虚拟地址到偏移地址的转换.改完后保存文件.爽丫!
 olldbg 下怎么下消息断点?
 如在softice 中下 BMSG 0084 WM_DESTROY,在olldbg下该怎么做?
 不如下断 SendMessage,PostMessage,程序中的消息不一定都经过消息循环。
 Ollydbg下消息断点的一个方法
 翻译:
 SoftIce 能够跟踪应用程序的消息,那么OllyDbg呢?
 by FuZzYBiT
 OllyDbg也是可以的,那是一个非常"隐蔽的功能"。它是如此的有用。
 1. 打开程序
 2. 名字窗口[ 在CPU窗口中按CTRL+N ]
 3. 查找 User32.TranslateMessage API
 4. 右击/FindReferences(查找参考)
 5. 下条件断点 [SHIFT+F4]
 6. 表达式: MSG
 7. 记录函数参数:永远
 如果你不能找到它,试试右击鼠标,然后搜索全部模块中的名称。
 但是如果我想要捕捉一个特定的消息如WM_COMMAND呢?
 只对WM_COMMAND记录
 用这个方法做:
 1. 打开一个程序
 2. 名字窗口[ 在CPU窗口中按CTRL+N ]
 3. 查找 User32.TranslateMessage API
 4. 右击/FindReferences(查找参考)
 5. 下条件断点 [SHIFT+F4]
 6. 条件框:MSG==WM_COMMAND
 7. 记录函数参数: 条件满足时
 如果你不能找到User32.TranslateMessage API,象上面那样做。
 以下命令适用于 OllyDbg 的命令行插件 Cmdline.dll(显示于程序的插件菜单中)
 命令行插件支持的命令
 CALC 判断表达式
 WATCH 添加监视表达式
 AT 在指定地址进行反汇编
 FOLLOW 跟随命令
 orIG 反汇编于 EIP
 DUMP 在指定地址进行转存
 DA 转存为反汇编代码
 DB 使用十六进制字节格式转存
 DC 使用 ASCII 格式转存
 DD 转存在堆栈格式
 DU 转存在 UNICODE 格式
 DW 使用十六进制字词格式转存
 STK 前往堆栈中的地址
 AS
 (AS + 地址 + 字符串)
 在指定地址进行汇编
 BP 进行条件中断(有条件的断点)
 BPX 中断在全部调用 (Call)
 BPD 清除全部调用中的断点
 BC 清除断点
 MR 内存断点于访问时
 MW 内存断点于写入时
 MD 清除内存断点
 HR 访问时进行硬件中断
 HW 写入时进行硬件中断
 HE 执行时进行硬件中断
 HD 清除硬件断点
 STOP 停止运行程序调试
 PAUSE 暂停执行程序调试
 RUN 运行程序进行调试
 GE 运行和通过例外
 SI 单步进入 Call 中
 SO 步过 Call
 TI 跟踪进入直到地址
 TO 跟踪步过直到地址
 TC 跟踪进入直到满足条件
 TOC 跟踪步过直到满足条件
 TR 运行直到返回
 TU 运行直到用户代码
 LOG 查看记录窗口
 MOD 查看模块窗口
 MEM 查看内存窗口
 CPU 查看 CPU 窗口
 CS 查看 Call 堆栈
 BRK 查看断点窗口
 OPT 打开选项设置窗口
 EXIT 退出 OllyDbg
 QUIT 退出 OllyDbg
 OPEN 打开一个可执行文件
 CLOSE 关闭可执行文件
 RST 重新运行当前程序
 HELP 查看 API 函数的帮助
 Ollydbg 中断方法
 在od中怎么下断点呢??
 现在有的程序一点注册就没反映了
 这样的怎么下断点呢??
 能介绍下什么情况下什么断点吗?
 在转存中下硬件访问->Word"断点,下断之后,怎么取消!
 alt+D 按H 然后删除
 这个没有万能的方法,只能视具体情况而定,就我的经验而言:
 第一步,反汇编找有用信息,有时候虽然点击注册按钮后,没有任何反映,但软件也许包含了可用的信息,比如“未注册”,“已注册”等等之类的,都可用做断点的。
 第二步,如果反汇编也找不到有用信息,如果用OD可以下HMEMECPY断点,在每个调用的函数上下断,虽然这个法子太笨,但我试过,几乎有70%以上的机会可找到断点,找到断点后再慢慢跟吧!这只是个人的看法,关键只要找到断点,有什么办法都无所谓。
 在命令行下bpx hmemcpy断点,然后回车,在每个调用的函数上下断。
 有的程序甚至无法用API中断,可以在OD载入程序后上下翻动反汇编窗口查看字符串参考下断,在反汇编窗口里直接找到的,右键查找那里找不到
 Ollydbg 中断方法浅探
 Ollydbg是一个新的32位的汇编层调试软件。适应于windows98、me、2000、xp和2003操作系统。由于他具有图形窗口界面,所以操作方便、直观,是cracker的好工具。
 由于Ollydbg没有了TRW2000的万能断点,所以许多的新手感觉到用Ollydbg断点不好找。现在我来的说说Ollydbg下中断的几种方法。本人是个菜鸟,水平有限,可能不能完整的写出来,也可能存在错误。请大家指正。
 我所表述的是Ollydbg v1.09d中文版,其他版本和英文版下自己参考。
 第一 寻常断点
 Ollydbg中一般下中断的方法,就是在程序的地址处用鼠标选择这一行。然后按F2键,这时被选择的那一行的地址会变成别的颜色,就表示这个地址处下了中断。然后运行程序时只有到这个地址处就会被Ollydbg中断。
 这个方法用的比较多,所以把他称作寻常断点。
 如果有命令行插件,就可以在命令窗口中输入BPX xxxxxxxx 下断

点。
优点:只要自己怀疑是重要的代码处都可以下这种下断点,不受条件的限制,所以方便实用。
缺点:如果不知道代码功能下断点具有盲目性。
第二 API断点
Ollydbg中一般下API中断的方法,有二种。
1. 在代码窗口中点鼠标右键,出现功能菜单。在[搜索]选择项下有〔当前模块的名称〕和〔全部模块的名称〕俩项,选择其中的一项就打开了程序调用API的窗口,在这个窗口中选择你要跟踪的API函数名。双击这个函数就能到程序的调用地址处。然后用F2下中断。也可以在API窗口中选择需要跟踪的函数点鼠标右键出现功能菜单,选择〔在每个参考设置断点〕。同样下了断点。
快捷方式:Ctrl+N
2. 在命令行窗口中输入BPX API函数名或者BP API函数名 后回车。这时出现了所有调用这个函数的地址的窗口,在这个窗口中可以看到调用这个API函数的地址已改变了颜色。说明下好了断点。
说明一下:BPX一般中断在程序调用API的地址处。BP会中断在API的写入地址处。二这有所不同,根据需要选择。
优点:这种方法下的断点是针对每一个API函数的,所以具有明确的目的。
缺点:关键的API函数不容易找到。所以有时下的断点没有作用。
第三 内存断点(跟踪关键数据的断点)
Ollydbg中的内存断点相当于TRW中的bpm 断点。
下断点的方法是:
在程序运行中断时选择界面中的转存窗口,用光标选择内存中的一段关键数据(颜色会改变),然后右击鼠标出现功能菜单。选择〔断点〕项,其中有二个选择〔内存访问〕和〔内存写入〕。
〔内存访问〕断点是程序运行时要调用被选择的内存数据时就会被Ollydbg中断,根据这个特点在破解跟踪时只要在关键数据内存中下中断就可以知道程序在什么地方和什么时候用到了跟踪的数据。对于一些复杂算法和流程变态的算法跟踪有很大的帮助。从破解上讲,一个注册码的生成一定是由一些关键数据或者原始数据计算来的。所以在内存中一定要用到这些关键数据。那么〔内存访问〕断点就是最好的中断方法。
〔内存写入〕断点是程序运行时向被选择的内存地址写入数据时就会被Ollydbg中断。根据这个特点在破解时可以跟踪一个关键数据是什么时候生成的,生成的代码段在那个地方。所以一个关键的数据如果不知道他的由来就可以用〔内存访问〕断点查找计算的核心。
内存中断的下断点还有另外的一种方法:
程序运行时如果知道关键的数据,比如我们输入的试验码、程序生成的序列号等。这时在内存中一定存在这些数据。用Alt+M打开内存窗口,在这个窗口中搜索知道的关键数据。用光标选择这些数据同样下内存中断,这种方法更容易找的关键的数据。
优点:断点是直接面向关键数据的,所以比较容易到核心部分。
缺点:内存断点重新运行后会消失,干扰比较多。
第四 硬件断点(跟踪关键标志的断点)
硬件断点是Olldbg所特有的断点,他不会因为重新运行就销毁,只要不删除。跟踪这个程序时就有效。但他在98系统下会不起作用。
硬件断点是根据关键标志回逆到关键代码的好方法。下中断的方法和内存断点的方法相同,有三个方式〔硬件访问〕、〔硬件写入〕、〔硬件执行〕。一般用前2个。他也同样有内存断点的特性,所以可以用内存断点的地方也可以用硬件断点。这里介绍利用他来跟踪注册标志的使用方法,一般软件的注册都用到了标志比较。即在内存地址中有一个标志,在判断是不是注册时比较标志的值。不同的值表示不同的注册状态。这个标志的地址一般比较固定。根据这个特点可以下硬件断点来跟踪标志位是什么地方被标志的。
方法:在转存窗口中选择到标志存放的内存地址处,然后选择标志值。下〔硬件写入〕中断(根据标志的字节下不同的长度)。重新运行程序你会发现Ollydbg会不断的中断在这个标志的内存地址处。在功能菜单的〔调试〕选项下选择〔硬件断点〕就打开了硬件断点的窗口,在这个窗口中选择〔跟踪〕,这时转存窗口就会来到被下中断的内存地址处。运行程序跟踪内存地址中的值就会知道被赋标志的代码,跟踪到计算的核心。〔硬件访问〕的使用可以知道程序在运行时多少地方用到了这个注册标志。对于破解复杂效验的程序十分的有效。
直接在命令栏里下bh ****硬件断点
欢迎!我高兴地为你推出命令行插件的初始版本,功能很有限但非常适用。它的源代码是自由的,因此你可以添加任意的命令和修改现存的功能。插件所使用的 OllyDbg 新函数在PDK 1.08中有详细的描述。 注意该插件不能工作在1.08及以前版本的 OllyDbg中。
命令行插件的快捷组合键:Alt+F1。目前,它支持如下的命令:
表达式
CALC 表达式 计算表达式的值
表达式 同上
表达式 (第一个字符不能是字母) 同上
WATCH 表达式 添加监视
表达式 同上
反汇编器
AT 表达式 在反汇编中跟随
FOLLOW 表达式 同上
orIG 前往实际的 EIP
同上
转存和堆栈
表达式 在转存中跟随
DUMP 表达式 同上
DA [表达式] 转存为汇编格式
DB [表达式] 转存为十六进制(hex)字节格式
DC [表达式] 作为ASCII 文本转存
DD [表达式] 作为地址(堆栈格式)转存
DU [表达式] 作为 UNICODE 文本转存
DW [表达式] 转存为十六进制(hex)字格式
STK 表达式 在堆栈中跟随
汇编
表达式 [,命令] 在地址处汇编
标号和注释
表达式, 标号 为地址指派符号标号
表达式, 注释 在地址处作注释
断点命令
BP 表达式 [,条件] 在地址处设置 INT3 断点
BPX 标号 在当前模块内部的每个调用外部'标号'处设置断点
BC 表达式 删除地址处的断点
MR 表达式1 [,表达式2] 设置访问范围的内存断点
MW 表达式1 [,表达式2] 设置写入范围的内存断点
MD 移除内存断点
HR 表达式 在访问地址处设置一个字节的硬件断点
HW 表达式 在写入地址处设置一个字节的的硬件断点
HE 表达式 在执行地址处设置硬件断点
HD [表达式] 移除地址处的硬件断点
跟踪命令
STOP 暂停执行
PAUSE 同上
RUN 运行程序
G [表达式] 运行到地址处
GE [表达式] 跳过意外的句柄并运行到地址处
单步进入
SI 同上
SO 单步跳过
T [表达式] 跟踪进入到地址处
TI [表达式] 同上
TO [表达式] 跟踪跳过到地址处
TC 条件 跟踪进入到条件处
TOC 条件 跟踪跳过到条件处
TR 执行到返回
TU 执行到用户代码
OllyDbg 窗口
LOG 查看日志窗口
MOD 查看可执行模块
MEM 查看内存窗口
CPU 查看 CPU 窗口
CS 查看调用堆栈
BRK 查看断点窗口
OPT 编辑选项
杂项命令
EXIT 关闭 OllyDbg
QUIT 同上
OPEN [文件名] 打开待调试的可执行文件
CLOSE 关闭调试的程序
RST 重新载入当前程序
HELP 显示本帮助
HELP OllyDbg 显示 OllyDbg 帮助
HELP API函数帮助完整文件名 显示 API 函数帮助
命令不区分大小写, 中括号中的参数是可选的。表达式可以包含常量, 寄存器和内存参考并支持所有标准的算术和逻辑操作符。默认情况下,所有常量都是十六进制的数。要标记为十进制的常量,紧接着使用十进制标明。例如:
?2+2 ?计算该表达式的值;
?AT [EAX+10] ?在地址EAX+0x10处开始的双字长度内存的内容反汇编;
?BP KERNEL32.GetProcAddress ?设置 API 函数断点。注意:你仅可以在基于NT 系统的系统 DLL 上设置断点;
?BPX GetProcAddress ?在当前所选模块中的每个调用外部函数 GetProcAddress 处设置断点;
?BP 412010,EAX==WM_CLOSE - 在 0x412010 处设置条件断点。当 EAX 的值等于WM_CLOSE 时程序暂停。
你可以在 OllyDbg 帮助中找到 OllyDbg 支持的完整的表达式描述。
如何添加新命令:
要添加新命令,首先你必须在数组 cmdlist[] 里注册它。数组的元素是结构类型的 t_command. 第一个元素是大写字母的命令,第二个元素描述它的操作数。当前版本的插件只支持三种类型的操作数:
A ?在 address 中使用值的地址表达式 address. 插件检查为它已分配内存的指针。
a ?等同于 A 但可选。如果未指定表达式,address 被置为0。
V ?在value 中任意类型的表达式。如果你期望整数表达式,检查 value.dtype 是 DEC_DWORD 并使用 value.u 的内容。
v ?等同于 V 但可选。如果未指定表达式,value.dtype 是 DEC_UNKNOWN 并 value.u 为 0。
S - 在 string 中的 ASCII 串,可能为空。
第三个元素是将被跳过命令过程的常量,第四个是执行命令的过程地址:
typedef int t_exefunc(char *answer,ulong parm);
如果可识别命令的所有操作数被正确解析和评估,插件调用该过程。首先是变元,answer,是长256个字节的串指针。命令被执行后它的内容会被显示在命令行窗口中。第二个变元是从 cmdlsit[] 取出的参数。如果函数的返回值为 0,说明命令正确执行并将其添加到历史列表中。
ollydbg1.10汉化版有些地方意思翻译得不准确
例如“调试选项”中的"sfx"中的“停止在自释放解释器的入口”这句话的翻译根本就是错的。原文是Stop at entry of self-extractor,原文意思为“OllyDbg doesn't attempt to trace real entry.”就是“Ollydbg不试图跟踪真实入口”。还有一些类似的翻译也是错的。容易引起误解,建议大家还是用英文原版,不懂的看帮助文件。
请教:怎么在OLLYDBG中保存当前正在调试的程序?
在代码区修改程序后,点右键-》复制到可执行文件-》选择部分,在弹出的窗口里点右键-》保存文件。起个文件名吧。
OllyDbg 常用快捷热键
打开一个新的可执行程序 (F3)
重新运行当前调试的程序 (Ctrl+F2)
当前调试的程序 (Alt+F2)
运行选定的程序进行调试 (F9)
暂时停止被调试程序的执行 (F12)
单步进入被调试程序的 Call 中 (F7)
步过被调试程序的 Call (F8)
跟入被调试程序的 Call 中 (Ctrl+F11)
跟踪时跳过被调试程序的 Call (Ctrl+F12)
执行直到返回 (Ctrl+F9)
显示记录窗口 (Alt+L)
显示模块窗口 (Alt+E)
显示内存窗口 (Alt+M)
显示 CPU 窗口 (Alt+C)
显示补丁窗口 (Ctrl+P)
显示呼叫堆栈 (Alt+K)
显示断点窗口 (Alt+B)
打开调试选项窗口 (Alt+O)
我想知道在OD中如何下地址断点
比如bpx 5022e2
是不是在命令行中?有其他办法没?
命令行在98下不能用
ctrl+g输入地址,F2下断
请问用ollydbg如何跟踪被跟踪进程的子进程
我在跟踪一个程序的时候,它用CreatProgressA产生了一个子进程,然后关闭父进程,请问我如何在子进程的入口处下断?请高手指教!
指令为:
00454476 50 PUSH EAX
00454477 6A 00 PUSH 0
00454479 E8 C218FBFF CALL kernel32.CreateProcessA
00454479处堆栈内容如下:
0012FD40 00000000 |ModuleFileName = NULL
0012FD44 00956B94 |CommandLine = "C:\QXJDGL\QXJDGL.DLL 2"
0012FD48 00000000 |pProcessSecurity = NULL
0012FD4C 00000000 |pThreadSecurity = NULL
0012FD50 00000000 |InheritHandles = FALSE
0012FD54 00000020 |CreationFlags = NORMAL_PRIORITY_CLASS
0012FD58 00000000 |pEnvironment = NULL
0012FD5C 00000000 |CurrentDir = NULL
0012FD60 0012FD84 |pStartupInfo = 0012FD84
0012FD64 0012FD74 \pProcessInfo = 0012FD74

C:\QXJDGL\QXJDGL.DLL 2,这个程序是一个EXE程序,你可以改入口点为INT 3,也就是CCh,将OD设为最终异常处理程序。当程序启动的时候会产生一个INT 3非法操作,你点调试就可以中断在QXJDGL.DLL中了。
转OllyDbg实用技巧六则
1、让跳转路径显示出来
打开Options\Debugging Option。弹出Debugging Option对话框,选择CPU页,选定“Show direction to jumps”、“Show jump path”和“Show grayed path if jump is not taken”。如此以来在 Dis***embler窗口就会显示跳转的路径了。
2、让OD显示MFC42.DLL中的函数
如果程序是用MFC进行的动态编译,那么在OD中将只能显示MFC42.DLL中的函数为:
00410E40 |. E8 43000000 CALL 1576是函数在MFC42.DLL中的序号。打开Debug\Select import libraries,单击弹出的对话框中“Add”,在弹出的打开文件对话框中选择“MFC42.LIB”并打开,重新载入MFC程序,你就可以看见函数名称变为:
00410E40 |. E8 43000000 CALL
IDA中分析出了来的东西一样了!呵呵,以后不用等待IDA的“细嚼慢咽”也可以轻松搞定MFC程序了。其他的DLL类似,如果有序号,可以在VC的LIB目录中找到相关的.LIB文件,加到OD中便可。如果你没有“MFC42.DLL”,你可以的到看学论坛的下载区找,我已经上传到那里了。
3、让OD轻松躲过“ANTI-DEBUG”
很多“ANTI-DEBUG”的程序都是在程序开始时来检查是否安装调试器的。用这种特性我们可以轻松的用OD的“Attach”绕过检查部分。如“X语言”,如果你哟内TRW2K/S-ICE/OD 直接加载它的话,程序回警告你安装了调试器并结束。但是我们在“X语言”开启后再运行OD,并用“Attach”系上它就就可以了,轻松通过检查。而且在OD系上它后仍然可以用CTRL+A进行分析。如此一来,快哉!:)
4、轻松对付调用“MessageBoxA”以及类似的模态对话框的程序
很多人都认为OD不好拦截“MessageBoxA”这类API函数。其实我们有个很简单的办法将API拦截下来,并且快速找到比较地点/主算法地点。首先用OD加载目标程序,如果不能加载,用上面的方法“Attach”目标程序。然后,F9运行目标程序,并且有意让目标程序显示“ MessageBox”,然后切换到OD中,F12暂停,如
0041201F |> 53 PUSH EBX ; /Style
00412020 |. 57 PUSH EDI ; |Title
00412021 |. FF75 08 PUSH [ARG.1] ; |Text
00412024 |. FF75 F4 PUSH [LOCAL.3] ; |hOwner
00412027 |. FF15 A8534100 CALL DWORD PTR DS:[4153A8] ; \MessageBoxA
0041202D |. 85F6 TEST ESI, ESI ; 停在此处
0041202F |. 8BF8 MOV EDI, EAX
00412031 |. 74 05 JE SHORT 1551-CRA.00412038
F8单步一下,切换到“MessageBox”中,确认,被OD中断。我们可以看见上面的代码41201F处有一个“〉”,说明可以从某段代码跳转到此处,我们选择41201F这一行,在“Information”栏看见一句“JUMP FROM 412003”,右键单击,选择“GO TO JUMP FROM 412003”。回到412003,一般都是条件跳转,上面的内容就是比较的地方啦。:)
5、使用OD的TRACK功能
OD拥有强大的TRACK功能,在分析算法时十分有用。首先我们要设定OD的TRACK缓冲区大小,选择Option\Debugging Option,在弹出的对话框中选择TRACK页,“Size of run track buffer(byte/record)”,缓冲区大小,当然约大约好。其他的设置在我以前的OLLYDBG.INI中都已经设置好了。然后,开启目标程序,在DEBUG中选择“Open or clear run track”。然后我们就可以用CTRL+F11或CTRL+F12开启“Track into”和“Track over”了。当我们暂停程序的时候,可以用小键盘上的“+”,“-”,“*”来控制TRACK功能了。
“Track into”和运行类似,但是记录所有指令以及寄存器变化。并且会自动进入所有的CALL中。
“Track over”和“Track into”类似,但是不进入CALL
“+”用来显示TRACK缓冲区中的下一条指令
“-”用来显示TRACK缓冲区中的上一条指令
“*”用来发返回当前指令
6、不是技巧的技巧
当你遇到花指令的时候一定会很头痛。但是如果你用OD进行分析的时候就会轻松得多。OD会自动标识出无效指令,即花指令。如果OD没有正确识别,你还可以用CTRL+↑/↓来单个 字节的移动。可以很有效的识别出花指令的所在。

Cheat Engine 和 OllyDBG 常用操作 一、Cheat Engine 可以随意下载一个 通过CE打开进程 1、附加进程,点击图中的 计算机图标弹出对话框,如下 2、搜索内容(勾选UTF-16) 否则搜索不到包含中文的内容 数据类型选择字符串,数值填入想要输入的内容。 搜索内容如果包含中文则勾选UTF-16选项 例如有一个微信好友名称带了中文:张三 则数据类型:字符串 数值输入:张三 勾选:UTF-16 不然就会搜索不到 3、基地址 (绿色) 上图中讲到基地址,基地址是一块稳定的内存,是我们重点关注的内容,如果地址为黑色则说明该地址是动态地址, 阅读详情

相关推荐

使用ollydbg破解第一个小程序

使用ollydbg破解第一个小程序 本文破解的小程序来自《加密与解密》第三版第二章的样例程序,本文的目的在于记录自己学习的过程。 使用的工具有:Ollydbg、TraceMe.exe 1、打开ollydbg,并将TraceMe.exe拖入到ollydbg的窗口中。如下图所示:2、在反汇编面板中搜索API:GetDlgItemTextA,(注意:这里大小写敏感),可以使用快捷键Ctrl+

星空下的约定 9293

CE+OD无法附加游戏进程的破解方法

那些所谓的游戏保护 真的只是为难菜鸟而已,对于大鸟基本不起作用. 游戏无法就是采用 线程 进程 SSDT 等等这些东西来限制一些如:CE OD ASM32 这些工具调试而已 比如OD要调试一个程序进程 首先做的是2步操作 1.调用系统库中打开进程的API函数 2.创建新线程来调试程序进程. 当如果 一个游戏出现无法OD附加或者调试失败的情况,那么可以先检查下 这2个方面是否存在问题. 第一:检查SSDT表中的函数是否被修改,

Codex零代码AI工作流:PDF解析/PPT生成/网站搭建三合一

零代码AI工作流是当前企业提效的核心技术路径,它通过将大模型能力封装为可编排的技能模块,实现对非结构化文档(如PDF、Excel)的语义级解析、专业级PPT自动化生成及轻量网站一键构建。其技术原理在于跳过传统工具链的操作界面,直接理解用户意图并调度底层AI能力,具备高合规性、强领域适配与本地化部署支持。相比Cursor等编程向AI工具,Codex专注办公场景,无需代码基础即可完成竞品分析、简历筛选、PRD转原型等高频任务。本文聚焦Codex在文件处理、PPT调优与离线部署三大实战维度的落地细节,覆盖网页版加

weixin_30718391的博客 463

Ollydbg 1.1.0 终结版, 具有很强的反反调试能力

通常的OD调试某些具有反调试能力的加壳的程序的时候,OD容易被发现,导致一打开就会退出/自动关闭.只能望程序兴叹. 类似的加壳类型, safengine licensor, themida winlicense 2.x等都是这样. 现在这个OD经过了一些修改和加强, 可以避免在调试开始阶段就被黑掉. 其中的脚本之类的插件还不是最新版的, 可以自己到网上下载最新的.dll文件, 替换掉就可以. 还有选项和外观里面的路径可能需要根据自己放文件夹的实际路径,重新设置一下. == 特别说明: 这个是调试软件, 不是脱壳机.

【错误记录】OD 调试器附加进程时找不到进程 ( CE 工具可以附加进程 )

OD 工具附加进程 , 找不到要附加的游戏进程 , 但是 CE 工具可以搜索到该进程 ;

让 学习 成为一种 习惯 ( 韩曙亮 の 技术博客 ) 1万+

ollydbg找不到进程的一种解决办法

可以考虑通过OD打开进程进行附加,但是这个游戏本身是全屏的,如果通过OD打开全屏的游戏,在OD中下了断点之后,游戏进程是无法处理任何事件的,也就无法从游戏界面切换到OD界面中。OD在打开进程时还提供了参数选项,只需要在打开游戏时加上参数-window,就可以将全屏游戏缩小成窗口(有的游戏内没有提供改分辨率的选项,如我正在学习使用的剑侠情缘2白金版)。如图,OD附加找不到进程

qq_15054345的博客 1639

Python写表情包搜索工具(非常详细)零基础入门到精通,收藏这一篇就够了

首先,我们导入了一些必要的库。库用于发送HTTP请求,库用于处理JSON数据,库用于创建GUI界面,库用于处理图像,库用于在内存中读写数据。然后,我们定义了一个常量,表示每页显示的图片和链接数量。接下来,我们定义了一个名为的函数。这个函数用于执行表情包搜索操作。它接受一个可选的参数,默认为1,表示要搜索的页码。在函数内部,我们首先从搜索框中获取用户输入的关键字。如果没有输入关键字,则弹出一个提示框,并返回。然后,我们根据关键字和页码构建了一个API请求的URL。这个URL包含了关键字和页码作为参数,以便向A

A1_3_9_7的博客 1263

Word VBA批量插入签章:从手动操作到一键自动化

办公自动化是提升文档处理效率的核心技术,其原理在于通过编程语言控制软件对象模型,实现重复性任务的批量执行。在Word文档处理中,VBA(Visual Basic for Applications)作为内置的自动化工具,能够精准操控文档对象,如Range、Shape和页眉页脚,从而将手动盖章、签名等繁琐操作转化为可复用的脚本。这项技术的价值在于显著减少人为错误,将数小时的工作压缩至秒级完成,尤其适用于合同、报告、证明信等需要批量添加固定签章的场景。通过VBA脚本,用户可以轻松实现签章在每页固定位置的精准插入,

weixin_34199764的博客 340

博客4:Marp学习及简单使用

*

weixin_73766954的博客 974

Word页眉页脚批量修改:从节结构到VBA宏的完整解决方案

在文档处理与办公自动化领域,批量操作是提升效率的核心需求。其原理在于理解文档的底层结构,例如Word中的“节”概念,它决定了页面格式、页眉页脚等元素的独立性。掌握这一原理,便能实现精准、高效的批量修改,其技术价值在于将繁琐的手动操作转化为可重复、可定制的自动化流程,尤其适用于处理毕业论文、项目报告、合同等长文档的统一格式化。本文聚焦于“页眉页脚”这一具体应用场景,深入探讨如何利用VBA宏和Python-docx等工具,安全、批量地统一文档格式,解决因分节符和链接设置导致的修改难题,从而实现文档处理的工程化实

weixin_34296641的博客 328

计算机二级office模拟操作试题,计算机二级Office模拟试题及答案

计算机二级Office模拟试题及答案一、选择题1.汉字在计算机内部的传输、处理和存储都使用汉字的A.字形码B.输入码C.机内码D.国标码2.存储24×24点阵的一个汉字信息,需要的字节数是A.48B.72C.144D.1923.组成中央处理器(CPU)的主要部件是A.控制器和内存B.运算器和内存C.控制器和寄存器D.运算器和控制器4.操作系统对磁盘进行读/写操作的物理单位是A.磁道B.扇区C.字节...

weixin_34546240的博客 2091

LibreOffice深度实战:从核心组件到高级配置的办公套件迁移指南

办公软件是现代数字办公的基石,其核心价值在于提升文档处理、数据分析和演示协作的效率。开源办公软件基于开放标准构建,通过社区协作实现功能迭代,在保障基础办公需求的同时,提供了高度的定制化与自动化潜力。其技术价值体现在成本可控、数据主权明确以及避免供应商锁定,尤其适用于对长期格式兼容性、工作流自动化有要求的个人与企业。在应用场景上,开源办公套件能胜任技术文档撰写、复杂数据处理、自动化报告生成及跨平台演示等任务。本文以LibreOffice为例,深入解析其Writer、Calc、Impress等核心组件在样式控制

weixin_34122604的博客 355

EPLAN 2022图框设计全解析:从标准化到自动化出图实战

在电气工程设计与CAD软件应用中,图框(Title Block)是图纸标准化与信息集成的核心载体。其本质是一个结构化的信息容器,通过属性链接技术,将项目、页面及设备数据动态关联,实现信息的自动填充与统一管理。从技术价值看,标准化的图框不仅是图纸合规性的基础,更是提升设计效率、确保数据一致性和实现团队协作的关键。在EPLAN等专业电气设计软件中,图框的智能化设计直接关联到自动化出图、报表生成乃至数字化交付流程。本文以EPLAN 2022为平台,深入探讨如何构建高效、智能的图框库,涵盖属性链接、条件显示、多变量

weixin_30654583的博客 380

模板驱动型文档自动化:原理、边界与工程实践

文档自动化是企业知识生产提效的关键技术路径,其核心在于将重复性排版、数据填充与格式校验等机械劳动,通过可复用、可版本管理的模板进行规则固化。Template-Driven(模板驱动)区别于传统‘填充式’工具,强调结构契约、数据契约与行为契约三位一体,实现内容生成的确定性与零误差。该技术不依赖编程能力,却具备代码级可维护性,广泛应用于合规报告、客户交付物、SOP手册等高一致性要求场景。结合Document Automation落地实践,它在金融、医疗、SaaS等行业已验证出错误率归零、生成效率提升数十倍的技术

weixin_30752699的博客 386

自动化生成双层PDF目录超链接:OCR与PyMuPDF实战指南

在文档数字化与信息检索领域,OCR(光学字符识别)技术是实现非结构化文档(如扫描件)文本信息提取的关键。其原理是通过图像分析算法识别并转换图片中的文字为可编辑、可搜索的文本数据。这项技术的核心价值在于将静态图像转化为结构化数据,极大地提升了文档的可用性和检索效率。在工程实践中,结合Python生态的强大工具链,可以实现从文档解析到交互功能添加的自动化流程。具体到PDF文档处理场景,通过OCR提取文本层,再利用正则表达式解析目录结构,并借助PyMuPDF库进行精准的坐标定位与链接插入,能够自动化地为扫描版PD

weixin_34055787的博客 406

Zotero笔记编辑器全功能解析:学术批注与知识整合新方式

你是否还在为学术文献批注分散在多个文件中而烦恼?是否经历过引用格式混乱、笔记难以关联的困境?Zotero笔记编辑器(Note Editor)作为一款专为学术研究设计的集成工具,通过深度整合文献管理与知识创作,提供了从批注到成文的全流程解决方案。本文将系统解析其核心功能,帮助你构建高效的个人知识管理系统。 ## 编辑器架构与核心组件 Zotero笔记编辑器采用Web Components架构,通...

gitblog_00186的博客 965

Kettle JSON解析实战:从核心原理到复杂嵌套处理

在数据集成与ETL领域,JSON已成为数据交换的事实标准。其树状结构与关系型数据表之间的映射,是数据转换的核心原理。通过JSON Path等查询语言,可以精准定位并提取嵌套数据,实现高效的结构化转换,这对于构建稳定、可维护的数据管道具有重要技术价值。在数据仓库构建、API数据同步及日志分析等应用场景中,JSON解析的稳定性与性能至关重要。本文聚焦于Pentaho Kettle,深入探讨其‘JSON input’组件的实战应用,详细解析如何利用JSON Path处理复杂嵌套与数组平铺,并分享性能调优与错误处理

weixin_30437847的博客 315

06巧用域代码实现参考文献的连续编号[1-4]格式

本文详细介绍了在Word中利用域代码实现参考文献连续编号(如[1-4]格式)的专业技巧。通过分步解析交叉引用和域代码编辑,帮助用户自动化处理文献引用,避免手动修改的繁琐与错误,大幅提升学术论文和技术报告的排版效率与格式规范性。

weixin_29275257的博客 525
上一篇: 32位机,CPU是如何利用段寄存器寻址的
下一篇: C语言字节对齐
xtao1983
博客等级 码龄18年 0粉丝 0原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值