能力值:
( LV2,RANK:10 )
|
-
-
2 楼
参考一下:
http://bbs.pediy.com/showthread.php?t=61685
3f4K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3u0D9L8$3N6Q4x3X3g2U0M7$3c8F1i4K6u0W2L8X3g2@1i4K6u0r3K9X3y4%4d9%4W2D9i4K6u0r3j5i4u0U0K9r3W2$3k6g2)9J5c8U0t1H3x3o6S2Q4x3V1j5I4x3W2)9J5c8U0t1@1i4K6u0r3x3K6f1&6z5o6V1^5x3W2)9J5k6h3q4K6M7s2R3`.
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
谢谢,大致明白了;
不过有点奇怪的是,为什么microsoft会留下这样的一个后门?因为mov edi,edi的机器码是两个字节,我们可以通过把这个修改成一个短跳转,然后在目的地放置一个长跳转的指令(在dll空间中应该可以找到这么几个字节的空间的了),岂不是就可以用自己的代码来替代该函数大调用了?这样岂不是就是相当于HOOK的效果了?
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
其实就相当于 nop
nop
|
|
|