-------------------------------------- Chapitre IV - dotNET ---------------------------------------
Analyse sous Ollydbg - 2/4
Un petit Step over [F8] pour effectuer le ret, puis on va faire une suite d’exécutions jusqu’au RETN suivi d’un F8 [CTRL+F9 puis F8] jusqu’à ce que l’on soit remonté dans le « CPU - Main Thread ». J’en fais 4 de suite pour arriver là mais l’important c’est de voir le « Main Thread » dans la barre de titre d’Olly.
Vous devriez voir ça :
Fig.5
Rien d’intéressant à priori à cet endroit, on va donc continuer à remonter gentiment en utilisant le même
procédé.
On effectue quelques CTRL+F9 puis F8 (2 ou 3, zut je ne m’souviens plus) et on arrive par ici :
Fig.6
Il y a de fortes chances pour que les adresses dans Olly ne soient pas les mêmes chez vous… alors pour que l’on se comprenne un peu mieux, je vous invite à passer en « Adresses relatives » à partir du MOV EBP,ESP (qui se trouve à l’adresse 00D1FC11 chez moi sur l’image ci-dessus), en double-cliquant sur l’adresse de la ligne correspondante. Comme ça, nous auront les mêmes adresses relatives, ce sera plus facile à suivre. :) (Fig.7)