我得到了这个 fake-av 样本,我想逆转它。但问题是它在几个命令后退出。以下是步骤:
在 Ollydbg 中加载时,它会在以下位置暂停:
00401000 > $ 8D9404 7713210>LEA EDX,DWORD PTR SS:[ESP+EAX+0x211377]
00401007 . /E9 CF020000 JMP setup.004012DB
然后 :
004012DB > \BA 0C000000 MOV EDX,0xC
004012E0 . 8B4C24 1C MOV ECX,DWORD PTR SS:[ESP+0x1C]
004012E4 . 41 INC ECX
004012E5 . 09C9 OR ECX,ECX
004012E7 . 75 0C JNZ SHORT setup.004012F5
004012E9 . 0F2ECF UCOMISS XMM1,XMM7
004012EC . 74 13 JE SHORT setup.00401301
和 :
00401301 > 89E5 MOV EBP,ESP
00401303 . C3 RETN
然后它退出:
7C81776F 50 PUSH EAX
7C817770 E8 8349FFFF CALL kernel32.ExitThread
这里到底发生了什么,我想这与线路有关,UCOMISS XMM1,XMM7但我不知道它的作用是什么?