Titre

-------------------------------------- Chapitre IV - dotNET ---------------------------------------

Analyse sous Ollydbg - 2/4

 

Un petit Step over [F8] pour effectuer le ret, puis on va faire une suite d’exécutions jusqu’au RETN suivi d’un F8 [CTRL+F9 puis F8] jusqu’à ce que l’on soit remonté dans le « CPU - Main Thread ». J’en fais 4 de suite pour arriver là mais l’important c’est de voir le « Main Thread » dans la barre de titre d’Olly.

Vous devriez voir ça :

MainThread

Fig.5

Rien d’intéressant à priori à cet endroit, on va donc continuer à remonter gentiment en utilisant le même procédé.
On effectue quelques CTRL+F9 puis F8 (2 ou 3, zut je ne m’souviens plus) et on arrive par ici :

Interesting

Fig.6

Il y a de fortes chances pour que les adresses dans Olly ne soient pas les mêmes chez vous… alors pour que l’on se comprenne un peu mieux, je vous invite à passer en « Adresses relatives » à partir du MOV EBP,ESP (qui se trouve à l’adresse 00D1FC11 chez moi sur l’image ci-dessus), en double-cliquant sur l’adresse de la ligne correspondante. Comme ça, nous auront les mêmes adresses relatives, ce sera plus facile à suivre. :) (Fig.7)

 

 

Precedent        Sommaire        Suivant