首页
社区
课程
招聘
加密解密2中p392的问题
发表于: 2005-2-12 11:42 4982

加密解密2中p392的问题

2005-2-12 11:42
4982
p392
图11.37 idd结构中的  FirstThunk我知道是怎么来的,那么,OrignalFirstThunk是怎么判断的呢?

我分析的是xp的notpad

得到如下:
45FCFFFFFFFF8945F88D45F064A300000000C38B4DF0
64890D00000000595F5E5BC951C3CCCCCCCCCCCCFF25
08130001CCCCCCCCCCCCFF25EC120001CCCCCCCCCCCC
FF2524130001CCCCCCCCCC68000003006800000100E8
100000005959C3CCCCCCCCCC33C0C3CCCCCCCCCCFF25
3C130001CCCC90790000FFFFFFFFFFFFFFFFAC7A0000
C412000040780000FFFFFFFFFFFFFFFFFA7A00007411
000080790000FFFFFFFFFFFFFFFF3A7B0000B4120000
EC760000FFFFFFFFFFFFFFFF5E7B000020100000B879
0000FFFFFFFFFFFFFFFF767C0000EC120000CC760000
FFFFFFFFFFFFFFFF087D00000010000058770000FFFF
FFFFFFFFFFFFEC8000008C100000F4760000FFFFFFFF
红色部分为IDD结构中的Name项的值
那么,firstThunk在那?
orignalfirstThunk在那?

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 50161
活跃值: (20605)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
2
------------------------------
Characteristics:   
OriginalFirstChunk:            ;指向IAT
TimeDateStamp:      
ForwarderChain:     
Name:                          ; 指向 DLL
FirstChunk:         
------------------------------
2005-2-12 11:56
0
雪    币: 257
活跃值: (56)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
3
对阿,OriginalFirstChunk 是 rva
那么,是如何识别的呢?是不是OriginalFirstChunk: 与 Name: 之间的距离(字节)是相同的?
。。。。。。。。。。。。。。。。。。。。。。
还有,那篇文章说dump是在比较edi是否为零后的那个jnz处dump,
但与之相比,在 mov esi,rva //rav处dump是否更好?
2005-2-12 13:01
0
游客
登录 | 注册 方可回帖
返回
//