-
-
[求助]在线求助!
-
发表于:
2011-12-3 01:35
3690
-
地址 二进制 汇编
805CC642 E8 CFF1F731 call B254B816
805CC647 EB DE jmp 805CC627
805CC649 8D45 E0 lea eax, [ebp-20]
805CC64C 50 push eax
这个是NtOpenProcess的内部,805cc642处本来调用的是PslookupProcessByProcessId函数,但是被hook到了B254B816这个函数去了,用KD改回去后电脑自动重启,只有在B254B816内部跳转到PslookupProcessByProcessId才行。
问题:怎么获得它调用的函数的首地址,也就是B254B816这个地址?不知道函数名,用工具能看到地址,重启后地址每次都在变化。
或者怎么得到805cc642这连续5个地址的机器码,也就是E8 CFF1F731
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!