如何使用ollydbg'运行跟踪'一个临时创建的线程?

时间:2013-01-25 02:51:20

标签: debugging assembly reverse-engineering cracking ollydbg

我有一个定期创建线程的进程。该线程通过套接字发送和接收信息。如何在每次创建时跟踪该线程?

1 个答案:

答案 0 :(得分:1)

来自此处的用户Ollydbg API Finder API: http://tuts4you.com/download.php?view.24

然后在CreateThreadEx或CreateThread API中放置一个断点,然后转到堆栈跟踪窗口(CTRL + K)

找到CreateThread的调用者,你会找到它的参数,然后你可以找到传递给CreateThread API的函数,然后在该函数上放置断点并让CreateThread API完成(按RUN),你就会登陆通过CreateThread创建的函数,您可以对其进行分析。另外,如果你的线程是一个dll,则在LoadLibraryEx API上放置断点。