首页
社区
课程
招聘
[求助]能否从程序自身的内存中分析Import Table信息?
发表于: 2010-6-18 22:19 3935

[求助]能否从程序自身的内存中分析Import Table信息?

2010-6-18 22:19
3935
从文件读入再分析Import table中的DLL和Import的各个函数大家都会,我想分析正在运行的本进程到底Import了什么DLL和函数,就没必要再从文件读入内存了吧,好像映射都差不多一样的。
   我写了个程序可以顺利把exe文件映射到内存,再从此内存中分析出imort的DLL和函数,这个过程完全正常;但直接把内存指证指向getmodulehandle(0)自身的内存时,IMAGE_IMPORT_DESCRIPTOR 的各个元素值正常,IMAGE_THUNK_DATA的地址也正常,但IMAGE_THUNK_DATA各元素的值全乱了,指向程序内存以外的地址,是什么回事?
   大家有没有写过类似的程序?请指点一二。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 229
活跃值: (508)
能力值: ( LV10,RANK:170 )
在线值:
发帖
回帖
粉丝
2
请分析FirstThunk
而不是Origxxx
2010-6-19 15:55
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
谢谢楼上的同学,说对了,搞定。
2010-6-19 16:58
0
游客
登录 | 注册 方可回帖
返回
//