首页
社区
课程
招聘
[旧帖] [求助]奇怪 KiAttachProcess反汇编的代码不一样 有人知道怎么回事吗 0.00雪花
发表于: 2012-9-13 09:12 1454

[旧帖] [求助]奇怪 KiAttachProcess反汇编的代码不一样 有人知道怎么回事吗 0.00雪花

2012-9-13 09:12
1454
这是虚拟机里 用windbg查看的
nt!KiAttachProcess:
804f87d8 8bff            mov     edi,edi
804f87da 55              push    ebp
804f87db 8bec          mov     ebp,esp
804f87dd 53              push    ebx
804f87de 8b5d0c          mov     ebx,dword ptr [ebp+0Ch]
804f87e1 66ff4360        inc     word ptr [ebx+60h]
804f87e5 56              push    esi
804f87e6 8b7508          mov     esi,dword ptr [ebp+8]
804f87e9 57              push    edi
804f87ea ff7514          push    dword ptr [ebp+14h]
804f87ed 8d7e34          lea     edi,[esi+34h]
804f87f0 57              push    edi
804f87f1 e81efdffff      call    nt!KiMoveApcState (804f8514)

这是KD查看的

mov edi, edi
push ebp
mov ebp, esp
push ebx
push esi
mov esi, dword ptr [ebp+8]
push edi
push dword ptr [ebp+14]
mov edi, dword ptr [ebp+C]
inc word ptr [edi+60]
lea ebx, dword ptr [esi+34]
push ebx
call 804F959C

两个系统是一样的XP
是不是 我系统被HOOK了

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 381
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
同有此疑问,求解答!
2012-9-27 17:21
0
雪    币: 4560
活跃值: (1002)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
打了不同的补丁吧
2012-9-27 17:26
0
雪    币: 796
活跃值: (370)
能力值: ( LV9,RANK:380 )
在线值:
发帖
回帖
粉丝
4
用windbg重新 .reload 然后再看看KiAttachProcess的是否还是不一样~
2012-9-27 20:15
0
雪    币: 381
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
还是没找到问题,reload符号也是一样的。不过还是先谢谢了,以后找到问题了,再回来回复。
2012-10-9 10:24
0
雪    币: 5
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
为什么会不相同,我也有这样的情况,跟补丁有关系吗
2013-6-26 14:36
0
游客
登录 | 注册 方可回帖
返回
//