-
-
[求助]如何扫描畸形HOOK?
-
发表于:
2012-8-16 18:24
4310
-
就像二级跳转。。。之内的HOOK 除了xuetr以外 其他工具 就只能看到分配的内存地址 却无法找到路径~~
请问:
从INDEX中读出的地址应该怎么处理 是找 CALL还是JMP 还是CALL JMP JNZ...
上次看到某个大牛的畸形hook 都在一共是3J跳转 众多安全工具都在2及跳转栽跟头了~~~
尔xuert却能准确无误的找出来~~~~~~~
我也找了一些资料。 A盾作者的RNG0 hook扫描 还有痞子哥的 hook 源代码。。。。。
。。。是建立一个循环判断,还是怎么招~~
希望 大牛们支支招
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!