能力值:
( LV2,RANK:10 )
|
-
-
2 楼
mov ecx,sizeof IMAGE_SECTION_HEADER
这个是将IMAGE_SECTION_HEADER结构的大小赋给ecx
mov ecx, IMAGE_SECTION_HEADER
这个是将IMAGE_SECTION_HEADER 的地址赋给ecx
不知道正不正确
|
能力值:
( LV4,RANK:50 )
|
-
-
3 楼
mov edi,ebx
xor eax,eax
mov ecx,IMAGE_SECTION_HEADER
repz scasb
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
[QUOTE=CNNY;957333]mov edi,ebx
xor eax,eax
mov ecx,IMAGE_SECTION_HEADER
repz scasb[/QUOTE]
这难道是在判断是否有IMAGE_SECTION_HEADER数据?????
|
能力值:
( LV4,RANK:50 )
|
-
-
5 楼
请大家再关注一下啊
|
能力值:
( LV4,RANK:50 )
|
-
-
6 楼
用IDA分析后能够看到实际的数据,以下是数据片段
.text:00401376 call RtlMoveMemory
.text:0040137B add edi, esi
.text:0040137D sub edi, [ebp+arg_0]
.text:00401380 movzx eax, word ptr [esi+6]
.text:00401384 dec eax
.text:00401385 mov ecx, 28h;mov ecx,sizeof IMAGE_SECTION_HEADER
.text:0040138A mul ecx
.text:0040138C mov edx, edi
.text:0040138E add edx, eax
.text:00401390 add edx, 0F8h
.text:00401396 mov ebx, edx
.text:00401398 add ebx, 28h;add ebx,sizeof IMAGE_SECTION_HEADER
.text:0040139B pusha
.text:0040139C mov edi, ebx
.text:0040139E xor eax, eax
.text:004013A0 mov ecx, 28h;mov ecx,IMAGE_SECTION_HEADER
.text:004013A5 repe scasb
.text:004013A7 popa
.
|
|
|