EAX 7C800000 kernel32.7C800000
ECX 7C80E82B kernel32.7C80E82B
EDX 7C99C0D8 ntdll.7C99C0D8
EBX 00581904 ASCII "kernel32.dll"
ESP 0012FF54
EBP 0027B000
ESI 00581000 GoodName.00581000
EDI 2F7ADDA6
EIP 0069086B GoodName.0069086B
0069086B时ESI=00581000,[esi+C]=[0058100C]=00 00,而EBX=00581904 ASCII
"KERNEL32.dll" 是第一个处理的DLL名,所以可以确定[0058100C]=00181904 修改
LordPE完全Dump出这个进程,修正dumped.exe的Import Table RVA=00181000
============================================
上面个你的分析 下面这个就是我的那程序不知道我这样分析对不对,如有误请大老指点
============================================
EAX 7C800000 kernel32.7C800000
ECX 7C80E82B kernel32.7C80E82B
EDX 7C99C0D8 ntdll.7C99C0D8
EBX 004BDFFA ASCII "KERNEL32.dll"
ESP 0012FF5C
EBP 032FD000 Securom.032FD000
ESI 004BCF20 Securom.004BCF20
EDI 0025BC41
EIP 0371286B Securom.0371286B
我这个程序
03712868ESI=004BCF20, [esi+C]=[004BCF2C]=00 00, EBX=004BDFFA ASCII
"KERNEL32.dll" 是第一个处理的DLL名, 所以可以确定[004BCF2C]=000BDFFA
LordPE完全Dump出这个进程,修正dumped.exe的Import Table RVA=000BCF2C
=================================================
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课