我需要分析一个创建子进程的样本。我也想分析子进程,但存在以下问题。因此,我将命令行插件用于olldbg v1.10,然后键入以下命令: / questions / 21695192 / blabb的can-ollydbg-trace-a-launched-exe)

但是插件说:

childdbg 1


为什么这个出现了吗?我应该如何解决?

PS:
在有人建议我使用ollydbg v2.01(因为它具有调试子进程的内置选项)之前,我可以说我无法使用ollydb v2.01打开示例,但这是我在这里询问的主题:ollydbg 2.01的“调试的应用程序已修改调试寄存器” />

#1 楼

如果博客的链接不起作用,则可以在博客条目中找到最新版本。可以使用附加命令下载插件的修改版本。writemem编译器已更改为vc ++,修改了旧代码以适合vc ++,因此未经测试的旧命令的功能会谨慎使用。我仅测试了.writemem功能

可以在此处找到有关其他命令的某些背景
https://stackoverflow.com/questions/28488750/how-to-automate-task- in-ollydbg-using-ollyscript-or-any-other-tool / 28556003#28556003

http://wikisend.com/download/750442/cmdline.dll

评论


喔好吧。谢谢,现在可以了。 Ahm,对于那些与childdbg有相同问题的人。就我而言,blabb提供的链接使Firefox浏览器出现了一些问题。因此,我尝试使用Google Chrome打开链接,它可以正常工作。 (并且使用IE也可以)。

–user3097712
15年4月4日在17:08

我已将另一个下载链接添加到另一个修改后的版本(已编译的dll),此dll是使用相同的代码库创建的,但是使用了附加命令.writemem,并且编译器从bcc5.5替换为vc ++ 2010,由我表示未经测试的旧命令,因此如果您发现任何问题,请回发或向我发送消息,以便我看看

– blabb
2015年4月5日在9:59