티스토리 뷰

이 방법은, CommandBar 가 플러그인으로 설치된 Olly 의 경우에 해당된다.

복잡한 방법은 아니고,

CommandBar 에서 BreakPoint 를 거는 명령어를 이용하는 것으로

bp LoadLibraryA, STRING[[ESP+4]]=="XXXXX.DLL"

뭐 요딴 식으로 하면 된다.

각 구문의 의미는 아래와 같다.

LoadLibraryA 에서 Break가 걸리긴 하는데,
ESP+4, 즉 첫번째 파라메터의 값을 읽어 문자열로 변환을 하였을 때 (STRING[])
XXXXX.DLL 이름일 경우 Break 하겠다는 의미이다.

그런데, DLL 이름만 있을 경우에는 상관이 없으나, Full 경로가 들어간 경우는 잘 동작안하는 것으로 보인다.

더 좋은 방법이 생기면 수정 할 예정이다.
공지사항
최근에 올라온 글
최근에 달린 댓글
Total
Today
Yesterday
«   2024/05   »
1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29 30 31
글 보관함