Як знайти walk-адреси для Інжект руху pw

Вікно Ollydbg після запуску програми

Як знайти walk-адреси для Інжект руху pw

Вибираємо пункт меню File - Attach

Як знайти walk-адреси для Інжект руху pw

У списку процесів вибираємо наш запущений процес ПВ - elementclient.exe

Знаходимо і двічі клацаємо по elementclient.exe

Як знайти walk-адреси для Інжект руху pw

Після вибору процесу відладчик чіпляється до нього і ставить на паузу.

Ви можете переконатися в цьому за характерною написи

Як знайти walk-адреси для Інжект руху pw

Наш клієнт на паузі і ні на що більше не реагує. Знімаємо з паузи, натискаючи клавішу F9.

Напис Paused (на паузі) змінилася на Running (запущений)

Як знайти walk-адреси для Інжект руху pw

Зверніть увагу на напис module ntdll

Як знайти walk-адреси для Інжект руху pw

Переконаємося, що тепер ми там, де треба

Як знайти walk-адреси для Інжект руху pw

Вікно Sequence of commands з нашими командами

Як знайти walk-адреси для Інжект руху pw

Натискаємо Find і отримуємо:

Як знайти walk-адреси для Інжект руху pw

Оллі знайшла нам шукану комбінацію команд, але, на жаль, це не те, що нам потрібно. Натискаємо Ctrl + L (продовжити пошук).

Нам потрібна ділянка коду, схожий на цей

Як знайти walk-адреси для Інжект руху pw

walk1, walk2 і walk3

Як знайти walk-адреси для Інжект руху pw

Схожі статті