首页
社区
课程
招聘
[求助]hookapi问题
发表于: 2008-4-19 13:26 4153

[求助]hookapi问题

2008-4-19 13:26
4153
学习一段hook api的代码 此处想不明白了 希望大家指点我一下
              mov eax, KeServiceDescriptorTable
        mov esi, [eax]                       
        mov esi, [esi]                       
        invoke MmGetSystemRoutineAddress,addr hookApiName
;;;;;;;;;;;;;此处的eax是不是应该和下面的esi相同啊?;;;;;;;;;;;;;;;;
        inc eax
        movzx ecx,byte ptr[eax]
        shl ecx,2
        add esi,ecx
                mov address,esi;;;;;;;;;;;;此处

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
不同

eax那里是ZwXxxx的地址
esi 那里是NtXxxx 的地址
2008-4-19 14:04
0
雪    币: 235
活跃值: (23)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
3
7d3K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3u0T1M7K6q4Q4x3X3g2H3k6h3c8A6P5g2)9J5k6h3y4G2L8g2)9J5c8Y4y4Z5L8%4N6@1K9s2u0W2j5h3c8Q4x3X3g2H3K9s2m8Q4x3@1k6@1i4K6y4p5y4o6l9^5x3K6t1`.
这篇文章里怎么就算相同了呢?还有堕落天使的那个7a是从哪里来的?
2008-4-19 14:10
0
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
他的0x7A是硬编码(XP SP2的,看冰刃里SSDT可以看到)

你这个代码是由Zw函数得到Nt函数地址
2008-4-19 14:17
0
雪    币: 235
活跃值: (23)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
5
那如何用程序得到服务号呢?

谢谢你的回答
2008-4-19 14:43
0
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
你贴的代码就是
2008-4-19 15:34
0
雪    币: 235
活跃值: (23)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
7
明白了  非常谢谢
2008-4-19 15:38
0
游客
登录 | 注册 方可回帖
返回