黃易群俠傳M脫機外掛應用程式黃易神行
19643
145

[分享] 如何從國外AA,找出address、EIP (很簡單啦)

030256890 當前離線
UID
150293
熱心
138 值
嘉獎
0 次
違規
0 次
在線時間
272 小時
經驗
134 點
積分
134
精華
0
最後登錄
2014-10-19
閱讀權限
20
註冊時間
2007-1-14
論壇幣
259 幣
聯合幣
100 枚
幸運鑽
0 顆
招待卷
230 點
查看詳細資料
Rank: 2Rank: 2
71
030256890 2007-8-27 14:59:15
原文章由 maggie98 於 2007-8-27 06:56 發表


沒錯,

人物創點可能是因為
mov eax, 2

and eax, 0000ffff
所的記憶體空間是同樣大小,
所以使用mov eax, 2 只是改到 原來 and eax, 0000ffff的空間
不會去破壞下一行的空間, 所以code 沒有因被 ...


呣.....

所以要改之前要注意到所需空間必須≦原本指令的空間,這樣才不會影響到下一行囉....?

那麼要怎麼判斷指令佔了多少空間呢@@?

另外alloc(XXX, ?)那邊要怎麼決定劃給XXX的空間大小呢@@?

該不會是完全憑經驗吧  (汗)
************************************
小小的閒聊一下
剛剛翻了有話想說區以後發現
蝌蚪大教的該不會是國文吧(汗)

[ 本文章最後由 030256890 於 2007-8-27 16:20 編輯 ]
回覆

使用道具 舉報

maggie98 當前離線
UID
175487
熱心
51 值
嘉獎
0 次
違規
0 次
在線時間
355 小時
經驗
68 點
積分
3557
精華
3
最後登錄
2009-2-3
閱讀權限
40
註冊時間
2007-2-1
論壇幣
3034 幣
聯合幣
8 枚
幸運鑽
0 顆
招待卷
0 點
查看詳細資料
Rank: 5Rank: 5Rank: 5
72
maggie98 2007-8-27 16:40:45
原文章由 030256890 於 2007-8-27 14:59 發表


呣.....

所以要改之前要注意到所需空間必須≦原本指令的空間,這樣才不會影響到下一行囉....?

那麼要怎麼判斷指令佔了多少空間呢@@?

另外alloc(XXX, ?)那邊要怎麼決定劃給XXX的空間大小呢@@?

該 ...


若你覺得自己加的code 不大就alloc 小一點,
若很大就加大,
不過我都不管大小, 一律給 1024,
要自己寫code 超過1k, 機律很小.


註: 蝌蚪有可能是國文喔, 所以大家最好注意一下注音文, 老師的本性, 會砍死你喔.
回覆

使用道具 舉報

030256890 當前離線
UID
150293
熱心
138 值
嘉獎
0 次
違規
0 次
在線時間
272 小時
經驗
134 點
積分
134
精華
0
最後登錄
2014-10-19
閱讀權限
20
註冊時間
2007-1-14
論壇幣
259 幣
聯合幣
100 枚
幸運鑽
0 顆
招待卷
230 點
查看詳細資料
Rank: 2Rank: 2
73
030256890 2007-8-27 16:55:49
原文章由 maggie98 於 2007-8-27 16:40 發表


若你覺得自己加的code 不大就alloc 小一點,
若很大就加大,
不過我都不管大小, 一律給 1024,
要自己寫code 超過1k, 機律很小.


註: 蝌蚪有可能是國文喔, 所以大家最好注意一下注音文, 老師的本性,  ...

所以說還是有憑經驗的成分在阿(汗)

阿...我還想問一個

再enable下面不是通常會先加上很多東西嗎@@?

例如alloc、label、registersymbol那些的

要怎麼判斷應該加上哪些呢@@?
***************************小小的閒聊************************************
如果蝌蚪教的是國文的話
還好她不是教小學、國中生
不然大概會被氣死吧=3=
回覆

使用道具 舉報

soso741011 當前離線
UID
113985
熱心
201 值
嘉獎
0 次
違規
0 次
在線時間
1631 小時
經驗
293 點
積分
293
精華
1
最後登錄
2008-7-14
閱讀權限
25
註冊時間
2006-12-12
論壇幣
8651 幣
聯合幣
64 枚
幸運鑽
0 顆
招待卷
0 點
查看詳細資料
Rank: 3
74
soso741011 2007-8-27 17:13:16
原文章由 030256890 於 2007-8-27 16:55 發表

所以說還是有憑經驗的成分在阿(汗)

阿...我還想問一個

再enable下面不是通常會先加上很多東西嗎@@?

例如alloc、label、registersymbol那些的

要怎麼判斷應該加上哪些呢@@?
******************** ...


建議用2^n(2的方次方)來當作alloc的大小,而label指的是標記,也可稱為標記點,registersymbol則是用來將變數註冊到電腦記憶體,CRC形式,不需要registersymbol
和un
registersymbol,除非script裡面有熱鍵控制、DX Pointer、PID等等才會加入,
EIP則跟CRC形式相反
,且跟CRC返回有關的label(標記)和機械碼一律刪除處理,否則
會被CRC Check檢測出來!!
PS:樓上的兩位只猜對了3分之1,我教的科目不只一科 yociexp177.gif (連數學都教過)yociexp171.gif


[ 本文章最後由 soso741011 於 2007-8-27 18:09 編輯 ]
                            
回覆

使用道具 舉報

carterxp 該用戶已被刪除
75
carterxp 2007-8-27 17:25:00
提示: 作者被禁止或刪除 內容自動屏蔽
回覆

使用道具 舉報

030256890 當前離線
UID
150293
熱心
138 值
嘉獎
0 次
違規
0 次
在線時間
272 小時
經驗
134 點
積分
134
精華
0
最後登錄
2014-10-19
閱讀權限
20
註冊時間
2007-1-14
論壇幣
259 幣
聯合幣
100 枚
幸運鑽
0 顆
招待卷
230 點
查看詳細資料
Rank: 2Rank: 2
76
030256890 2007-8-27 17:34:04
原文章由 soso741011 於 2007-8-27 17:13 發表


建議用2^n(2的方次方)來當作alloc的大小,而label指的是標記,也可稱為標記點,registersymbol則是用來將變數註冊到電腦記憶體,CRC形式,不需要registersymbol
和unregistersymbol,EIP則跟CRC形式相反, ...

天阿....頭昏眼花.....有看沒有懂Orz

有些CRC寫法的數據裡面還是有registersymbol的存在阿...

例如DDX2(貼CRC版本的數據出來應該無所謂吧~"~)
  1. //Delay DupeX (DDX) by FusionFire5
  2. //Version 2.0 for v41. updated by Bizarro
  3. //DupeXSwitch Settings
  4. //DXS = 0 No Vac
  5. //DXS > 0 DupeXMonster
  6. //DXS < 0 DupeXCharacter
  7. [Enable]
  8. alloc(DupeX, 256)
  9. alloc(CharESI, 4)
  10. alloc(CharPID, 4)
  11. alloc(PreviousESI, 4)
  12. alloc(DupeXSwitch, 4)
  13. registerSymbol(DupeXSwitch)
  14. label(NoVac)
  15. label(DupeXVac)
  16. label(LoadChar)
  17. label(RefreshPID)
  18. label(EndLoadChar)
  19. label(LoadESI)
  20. label(LoadPID)
  21. label(EndLoadPID)
  22. label(DelayDupeX)
  23. label(EndDDX)
  24. label(LoadPrevious)
  25. label(NormalDupeX)
  26. label(EndDupeX)

  27. CharESI:
  28. dd 00000000
  29. CharPID:
  30. dd 00000000
  31. PreviousESI:
  32. dd 00000000
  33. DupeXSwitch:
  34. dd 00000000

  35. DupeX:
  36. push eax
  37. xor eax, eax
  38. cmp eax, [DupeXSwitch]
  39. je NoVac
  40. jmp DupeXVac

  41. NoVac:
  42. mov [CharESI], eax
  43. mov [CharPID], eax
  44. mov [PreviousESI], eax
  45. jmp NormalDupeX

  46. DupeXVac:
  47. call LoadChar
  48. call DelayDupeX
  49. cmp [CharESI], esi
  50. je NormalDupeX
  51. call LoadPrevious
  52. jmp NormalDupeX

  53. LoadChar:
  54. call LoadESI
  55. cmp eax, [CharPID]
  56. je RefreshPID
  57. cmp [DupeXSwitch], eax
  58. jl RefreshPID
  59. jmp EndLoadChar
  60. RefreshPID:
  61. call LoadPID
  62. EndLoadChar:
  63. ret

  64. LoadESI:
  65. push eax
  66. mov eax,[007F44BC]
  67. mov eax,[eax+8]
  68. mov eax,[eax+648]
  69. sub eax, C
  70. mov [CharESI], eax
  71. pop eax
  72. ret

  73. LoadPID:
  74. push ebx
  75. mov ebx, [CharESI]
  76. mov ebx, [ebx+110]
  77. cmp eax, ebx
  78. je EndLoadPID
  79. mov [CharPID], ebx
  80. EndLoadPID:
  81. pop ebx
  82. ret

  83. DelayDupeX:
  84. push esi
  85. mov esi, [PreviousESI]
  86. test esi, esi
  87. je EndDDX
  88. mov eax, [CharPID]
  89. mov [esi+110],eax
  90. mov [esi+114],eax
  91. EndDDX:
  92. pop esi
  93. ret

  94. LoadPrevious:
  95. mov [PreviousESI], esi
  96. ret

  97. NormalDupeX:
  98. pop eax
  99. mov [esi+114], edi
  100. jmp EndDupeX

  101. 6CC7CA:
  102. jmp DupeX
  103. nop
  104. EndDupeX:

  105. [Disable]
  106. dealloc(DupeX)
  107. dealloc(CharESI)
  108. dealloc(CharPID)
  109. dealloc(PreviousESI)
  110. dealloc(DupeXSwitch)
  111. unregisterSymbol(DupeXSwitch)
  112. 6CC7CA:
  113. mov [esi+00000114],edi
複製代碼

裡面的DupeXSwitch就有用到registersymbol…是因為要當成熱鍵的關係嗎~"~?

*********************************************************************************
1/3.....

所以蝌蚪是教3科囉=ˇ=

除了國文跟數學

最後一科應該是歷史吧@@?

有人說文史不分家嘛XD
回覆

使用道具 舉報

soso741011 當前離線
UID
113985
熱心
201 值
嘉獎
0 次
違規
0 次
在線時間
1631 小時
經驗
293 點
積分
293
精華
1
最後登錄
2008-7-14
閱讀權限
25
註冊時間
2006-12-12
論壇幣
8651 幣
聯合幣
64 枚
幸運鑽
0 顆
招待卷
0 點
查看詳細資料
Rank: 3
77
soso741011 2007-8-27 18:06:09
原文章由 030256890 於 2007-8-27 17:34 發表

天阿....頭昏眼花.....有看沒有懂Orz

有些CRC寫法的數據裡面還是有registersymbol的存在阿...

例如DDX2(貼CRC版本的數據出來應該無所謂吧~"~)
//Delay DupeX (DDX) by FusionFire5
//Version 2.0 fo ...


剛的講法好像有些錯誤,我改過了,CRC形式若有出現registersymbol,通常都是
用來當作熱鍵控制,也就是改變value值來控制(DDX或Time Dupex等),或者特殊的
DX Pointer(比如Slow dupex,裡面的Pointer offset:110)或PID等等,就會使用
變數宣告的方式! 轉換的方式還是差不多,別想的太困難!!
PS:還是只答對2/3yociexp182.gif 關於hook和code的方式,若script編寫的不完整,很容易
發生斷線或與伺服器連線中斷的訊息! 這邊的debug難度比一般編寫script還要高!


[ 本文章最後由 soso741011 於 2007-8-27 18:16 編輯 ]
                            
回覆

使用道具 舉報

IcantLove 當前離線
UID
210788
熱心
8 值
嘉獎
0 次
違規
0 次
在線時間
259 小時
經驗
14 點
積分
14
精華
0
最後登錄
2009-3-30
閱讀權限
10
註冊時間
2007-2-13
論壇幣
128 幣
聯合幣
0 枚
幸運鑽
0 顆
招待卷
0 點
查看詳細資料
Rank: 1
78
IcantLove 2007-8-27 18:12:47
原文章由 soso741011 於 2007-8-27 18:06 發表


剛的講法好像有些錯誤,CRC形式若有出現registersymbol,通常都是用來
當作熱鍵控制,也就是改變value值來控制(DDX或Time Dupex等),或者特殊
的DX Pointer(比如Slow dupex)PID等等,就會使用變數宣告的方 ...


哇~
感謝 maggie98 大 & 蚵蚪大 ~yociexp190.gif   
幫我回答了好多問題yociexp171.gif
最近比較沒有時間放在研究ASM 上面yociexp177.gif
不是上班....就是出門yociexp161.gif
真是感謝兩位大大幫我回答呀>"<


補上:通常會造成斷線的原因~大都是做了不該做的事 or 沒有跳回原程式繼續往下執行程式~

另提....最近主要研究 真•白目無敵 ...
不過老實說~原理還真的不太懂....
只能依程式碼的Addres & 一些有的沒有的~
用邏輯思考它們之間的關係....
嗯=口="
尚在研究中yociexp183.gif
有難度

[ 本文章最後由 IcantLove 於 2007-8-27 18:13 編輯 ]
回覆

使用道具 舉報

soso741011 當前離線
UID
113985
熱心
201 值
嘉獎
0 次
違規
0 次
在線時間
1631 小時
經驗
293 點
積分
293
精華
1
最後登錄
2008-7-14
閱讀權限
25
註冊時間
2006-12-12
論壇幣
8651 幣
聯合幣
64 枚
幸運鑽
0 顆
招待卷
0 點
查看詳細資料
Rank: 3
79
soso741011 2007-8-27 18:15:10
原文章由 IcantLove 於 2007-8-27 18:12 發表


哇~
感謝 maggie98 大 & 蚵蚪大 ~yociexp190.gif   
幫我回答了好多問題yociexp171.gif
最近比較沒有時間放在研究ASM 上面yociexp177.gif
不是上班....就是出門yociexp161.gif
真是感謝兩位大大幫我 ...


我的暑假只剩下3天而已   yociexp169.gif
                            
回覆

使用道具 舉報

030256890 當前離線
UID
150293
熱心
138 值
嘉獎
0 次
違規
0 次
在線時間
272 小時
經驗
134 點
積分
134
精華
0
最後登錄
2014-10-19
閱讀權限
20
註冊時間
2007-1-14
論壇幣
259 幣
聯合幣
100 枚
幸運鑽
0 顆
招待卷
230 點
查看詳細資料
Rank: 2Rank: 2
80
030256890 2007-8-27 18:21:30
原文章由 soso741011 於 2007-8-27 18:06 發表


PS:還是只答對2/3yociexp182.gif 關於hook和code的方式,若script編寫的不完整,很容易
發生斷線或與伺服器連線中斷的訊息!

還是2/3呀....最後一科跟國文大概是完全無關吧=3=

關於hook和code的方式
↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑
難道這個數據中有出現這種寫法嗎@@?

數據內容在下沒功力,看不懂OTZ

不過這個用起來還真的是常常斷線呢.....

至少不會Auto-Ban就好(汗)

(昨天實驗一天,斷了不下10次,還是沒有被AB)

我的暑假只剩下3天而已   yociexp169.gif


我還剩下10天左右也要開學了=口=

不知道為什麼淡江、銘傳、文化、中原都在17號左右開學

偏偏我的學校12號就開學....不公平啦>口<yociexp158.gif

[ 本文章最後由 030256890 於 2007-8-27 18:26 編輯 ]
回覆

使用道具 舉報

您需要登錄後才可以回帖 登錄 | 註冊


手機版 | Archiver | 外掛聯合國

GMT+8, 2024-11-22 03:54 , Processed in 0.066226 second(s), 16 queries , Memcache On.

版權說明:
  本站不會製作、經銷、代理外掛程式。僅免費提供外掛程式下載前之掃毒及掃木馬等安全檢測驗證,協助會員遠離盜號危險程式。本站所有資料均來自網際網路收集整理,說明文字暨下載連結轉載自原程 式開發站。站上出現之公司名稱、遊戲名稱、程式等,商標及著作權,均歸各公司及程式原創所有,本站程式所有權歸外掛聯合國所有。本程式所有權歸外掛聯合國所有.......

回頂部
第二步?
第三步?