-
-
[求助]导出表地址问题
-
发表于: 2010-5-23 13:44 3798
-
书中计算导出表:
mov ebp, [ecx+ 08] //kernel32.dll内存基址
。。。
mov eax,[ebp+0x3c] //PE头地址
mov ecx,[ebp+eax+0x78] //导出表相对地址 ?这里eax已经是pe头了,便宜0x78的地方是导出表,加上基址ebp就是导出表在内存中的地址了,为什么下面还要add ecx,ebp??
add ecx,ebp //导出表绝对地址
mov ebp, [ecx+ 08] //kernel32.dll内存基址
。。。
mov eax,[ebp+0x3c] //PE头地址
mov ecx,[ebp+eax+0x78] //导出表相对地址 ?这里eax已经是pe头了,便宜0x78的地方是导出表,加上基址ebp就是导出表在内存中的地址了,为什么下面还要add ecx,ebp??
add ecx,ebp //导出表绝对地址
赞赏
他的文章
- [求助]hook 代理函书作用 6004
- [求助]文件监控等问题 4128
- [求助]驱动中拷贝文件问题 5341
- [求助]对文件拷贝的监控 6158
- [求助]驱动hook运行问题 3982
赞赏
雪币:
留言: