Ollydbg Trace Over bleibt hängen bei ntdll.kiFastSystemCallRet

Hallo Leute,

ich versuche ein Programm zu Reversen bin allerdings bis jetzt noch wenig erfolgreich gewesen. Laut PEID ist es Microsoft Visual Basic 5.0 / 6.0 und nicht gepacked.

Ich habe OllyDbg so eingestellt das er systemCalls überspringen soll trotzdem bleibt OllyDbg immer an der selben stelle in der ntdll hängen.

Schaue ich mir jetzt RunTrace an sehe ich ausschließlich ntdll aufrufe bis auf die ersten Zwei. Sonst habe ich einfach immer im Trace geschaut und den Call vorher abgepasst aber das ist hier nicht möglich.

Für Ratschläge wäre ich sehr dankbar... komm einfach alleine nicht weiter.

greetz
inc

ps: Kann jemand die topic ändern in "OllyDbg Trace Over bleibt hängen bei ntdll.kiFastSystemCallRet" thx :)
 
Ohne genauere Informationen: Es sieht so aus, als würde das Programm mit einem blockierenden Kernelmode Aufruf stehen bleiben. KiFastSystemCallRet deutet eigentlich immer auf die letze Instanz im Usermode hin. Hier wäre es nun interessant zu wissen, welche Funktion der Ntdll zuvor aufgerufen wurde.

Wieviele Threads laufen in dem Prozess?

Generell ist es eine gute Idee das Target zu nennen (sofern es sich _nicht_ um illegale Aktivitäten handelt). Sonst bleibt den Leuten, die Dir helfen wollen nur noch raten übrig.
 
Zurück
Oben