-
-
[求助]导出表地址问题
-
发表于: 2010-5-23 13:44 3760
-
书中计算导出表:
mov ebp, [ecx+ 08] //kernel32.dll内存基址
。。。
mov eax,[ebp+0x3c] //PE头地址
mov ecx,[ebp+eax+0x78] //导出表相对地址 ?这里eax已经是pe头了,便宜0x78的地方是导出表,加上基址ebp就是导出表在内存中的地址了,为什么下面还要add ecx,ebp??
add ecx,ebp //导出表绝对地址
mov ebp, [ecx+ 08] //kernel32.dll内存基址
。。。
mov eax,[ebp+0x3c] //PE头地址
mov ecx,[ebp+eax+0x78] //导出表相对地址 ?这里eax已经是pe头了,便宜0x78的地方是导出表,加上基址ebp就是导出表在内存中的地址了,为什么下面还要add ecx,ebp??
add ecx,ebp //导出表绝对地址
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
赞赏
他的文章
- [求助]hook 代理函书作用 5863
- [求助]文件监控等问题 4002
- [求助]驱动中拷贝文件问题 5177
- [求助]对文件拷贝的监控 6010
- [求助]驱动hook运行问题 3854
看原图
赞赏
雪币:
留言: