-
-
[求助]遭遇Ring3 的Inline hook,地点是Ntdll模块里的调用API列表
-
发表于:
2011-10-26 23:24
5156
-
[求助]遭遇Ring3 的Inline hook,地点是Ntdll模块里的调用API列表
7C92D120 > B8 2E000000 Jmp XXXXXXX
7C92D125 BA 0003FE7F MOV EDX,7FFE0300
7C92D12A FF12 CALL DWORD PTR DS:[EDX]
7C92D12C C2 1400 RETN 14
7C92D12F 90 NOP
7C92D130 > B8 2F000000 MOV EAX,2F
7C92D135 BA 0003FE7F MOV EDX,7FFE0300
7C92D13A FF12 CALL DWORD PTR DS:[EDX]
7C92D13C C2 2000 RETN 20
7C92D13F 90 NOP
7C92D140 > B8 30000000 MOV EAX,30
7C92D145 BA 0003FE7F MOV EDX,7FFE0300
7C92D14A FF12 CALL DWORD PTR DS:[EDX]
7C92D14C C2 2400 RETN 24
如题在调用api的那个地方被JMP了,我要如何才得到这个地址然后恢复?
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课