-
-
[旧帖]
[求助]反编译ntkrnlpa.exe,找到很多函数名,但是不知道怎么找到函数入口地址
0.00雪花
-
发表于:
2012-10-19 10:33
1812
-
[旧帖] [求助]反编译ntkrnlpa.exe,找到很多函数名,但是不知道怎么找到函数入口地址
0.00雪花
我使用w32dsm8.9反汇编ntkrnlpa.exe
----------------------------------------------------------------------------------------
Addr:0048ABA4 Ord: 656 (0290h) Name: Mm64BitPhysicalAddress
Addr:005750F0 Ord: 657 (0291h) Name: MmAddPhysicalMemory
但是文件的最后内容是
--------------------------------------------------------------
:004721F5 C9 leave
:004721F6 C20400 ret 0004
:004721F9 00000000000000000000 BYTE 10 DUP(0)
而我想要找的MmAddPhysicalMemory的地址,应该是 Addr:005750F0吧?我这样理解没错吧?
有没有哪个高手能帮我指出一下错误?我哪里做错了吗?应该怎么做才对啊?
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!