-
-
[求助]mov操作,一个很诡异的问题,求高人。
-
发表于:
2011-10-17 20:57
4496
-
在win7 32bit上hook一个系统函数,在恢复时,采用了memcpy,但是却发现函数第一个字节始终无法恢复,调试发现:mov [首地址],eax,时,首地址第一个字节始终不会改变回原来的样子。我又做了如下测试。
1.ZeroMemory,结果也是一样,首地址第一个字节不会清零,其余清零。
2.载入调试器当发现不能清零后,用windbg的eb指令设置这个第一字节是可以改变的。
3.我将原定的函数地址减一,(那么不变的地方就不再是首地址了),但是memcpy后仍旧无法改变原先那个“第一字节”
郁闷啊,调试了一下午了。5555555
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)