首页
社区
课程
招聘
[求助]能否从程序自身的内存中分析Import Table信息?
发表于: 2010-6-18 22:19 4023

[求助]能否从程序自身的内存中分析Import Table信息?

2010-6-18 22:19
4023
从文件读入再分析Import table中的DLL和Import的各个函数大家都会,我想分析正在运行的本进程到底Import了什么DLL和函数,就没必要再从文件读入内存了吧,好像映射都差不多一样的。
   我写了个程序可以顺利把exe文件映射到内存,再从此内存中分析出imort的DLL和函数,这个过程完全正常;但直接把内存指证指向getmodulehandle(0)自身的内存时,IMAGE_IMPORT_DESCRIPTOR 的各个元素值正常,IMAGE_THUNK_DATA的地址也正常,但IMAGE_THUNK_DATA各元素的值全乱了,指向程序内存以外的地址,是什么回事?
   大家有没有写过类似的程序?请指点一二。

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 229
活跃值: (568)
能力值: ( LV10,RANK:170 )
在线值:
发帖
回帖
粉丝
2
请分析FirstThunk
而不是Origxxx
2010-6-19 15:55
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
谢谢楼上的同学,说对了,搞定。
2010-6-19 16:58
0
游客
登录 | 注册 方可回帖
返回