首页
社区
课程
招聘
fly请进
发表于: 2005-2-12 17:51 3617

fly请进

2005-2-12 17:51
3617
随便从程序找一个API调用,如:
003B10FD     FF15 20403B00       call dword ptr ds:[3B4020]; kernel32.GetVersion
在转存中跟随3B4020,上下看到许多函数地址,很明显的可以找到IAT开始和结束的地址:
            

代码:--------------------------------------------------------------------------------
003B3FF0  00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  ................
003B4000  1D 51 C4 77 1C 3A C4 77 3E E7 C4 77 CC D2 C4 77  .Q.w.:.w>..w...w
            
003B40B0  CE 7C E5 77 05 74 E5 77 F9 81 E5 77 EB 41 E4 77  .|.w.t.w...w.A.w
003B40C0  66 C8 E5 77 3E 18 F6 77 00 00 00 00 00 00 00 00  f..w>..w........
--------------------------------------------------------------------------------

            
开始地址=003B4000
结束地址=003B40C9

请问你是怎么判断开始地址和结束地址的?
还有其他的方法得到吗?
谢谢

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 296
活跃值: (250)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
2
我不是fly,不过边界应该是有很多0
2005-2-12 17:56
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
没有关系呀,麻烦兄弟讲下好吗
2005-2-12 17:59
0
雪    币: 303
活跃值: (466)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
最初由 Winter-Night 发布
我不是fly,不过边界应该是有很多0

Sure
2005-2-12 17:59
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
5
00 00 00 00 00 00 00 00

BTW:不要点名
2005-2-12 18:19
0
雪    币: 154
活跃值: (216)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
6
点名有点象叫旺财似的味道,而且别人看到点名,也许就不会答了!点名不好
2005-2-12 18:35
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
大家别误会了,我不是那个意思,只不过上面的那个代码是fly分析的,所以他可能对上面的部分比较清楚,所以才请他看看
大家别误会哦,帮我分析分析吧
2005-2-12 19:10
0
游客
登录 | 注册 方可回帖
返回
//