首页
社区
课程
招聘
[求助]在线求助!
发表于: 2011-12-3 13:22 3663

[求助]在线求助!

2011-12-3 13:22
3663
地址               二进制     汇编
805CC642    E8 CFF1F731  call   B254B816
805CC647    EB DE    jmp    805CC627
805CC649    8D45 E0    lea    eax, [ebp-20]
805CC64C    50    push   eax

这个是NtOpenProcess的内部,805cc642处本来调用的是PslookupProcessByProcessId函数,但是被hook到了B254B816这个函数去了,用KD改回去后电脑自动重启,只有在B254B816内部跳转到PslookupProcessByProcessId才行。
问题:怎么获得它调用的函数的首地址,也就是B254B816这个地址?不知道函数名,用工具能看到地址,重启后地址每次都在变化。
      或者怎么得到805cc642这连续5个地址的机器码,也就是E8 CFF1F731

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 415
活跃值: (34)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
2
断点。
2011-12-3 16:44
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
话说,如果B254B816内部如果有校验......
2011-12-3 17:38
0
游客
登录 | 注册 方可回帖
返回