首页
社区
课程
招聘
[旧帖] [求助]恢复前5字节 0.00雪花
发表于: 2011-9-27 10:41 1652

[旧帖] [求助]恢复前5字节 0.00雪花

2011-9-27 10:41
1652
lkd> uf nt!ntcreatethread
nt!NtCreateThread:
805d2018 6a28            push    28h
805d201a 68d8b84d80      push    offset nt!ObWatchHandles+0x674 (804db8d8)

其中(804db8d8)这个地址即使是相同版本的操作系统在不同的机器上也会不同,那我要恢复前5个字节应该如果做好呢

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 1760
活跃值: (1616)
能力值: ( LV12,RANK:222 )
在线值:
发帖
回帖
粉丝
2
我是这样子做的,通过VAtoFileOffset获取文件偏移,然后读取文件,然后……
2011-9-27 10:52
0
雪    币: 48
活跃值: (425)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
然后直接读前5个字节恢复?我试过那个值还是不一样,是不是需要反汇编引擎
2011-9-27 11:14
0
雪    币: 233
活跃值: (285)
能力值: ( LV12,RANK:270 )
在线值:
发帖
回帖
粉丝
4
inline hook的检测和恢复一般都是通过读取原始文件来实现的~~
2011-9-27 13:16
0
雪    币: 48
活跃值: (425)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
我读取原始文件,可能是读的不对,发现前四个字节是对的,后面的跟内存里的还是不一样
2011-9-27 14:35
0
游客
登录 | 注册 方可回帖
返回
//