如何查看字符串引用?

逆向工程 x64dbg
2021-06-23 07:57:18

我已将调试器附加到进程/应用程序 (exe),但是当我转到字符串引用时,它显示 ntdll.dll 引用,而不是程序。如何从程序本身获取引用?它受到保护吗?

在此处输入图片说明

2个回答

当 x64dbg 附加到进程时,它首先会在“附加断点”处停止。搜索字符串引用的按钮将搜索当前显示在反汇编中的模块。要在另一个模块中搜索,您只需前往那里即可。

一种方法是转到Symbols选项卡并双击您感兴趣的模块。这将带您进入模块的代码部分。从那里您可以按下按钮来搜索字符串引用。

方法是:

Debug -> Run to user code

然后您将看到程序本身的字符串。x64dbg/x32dbg 与任何其他调试器一样,在进入“main”之前引导您完成所有进程初始化代码。