jmp qword ptr[rip + 0]
这句代码是什么鬼? [rip + 0]存放的数据不是 FF 25 00 00 00 00 D4 2C 吗? 难道要跳到这个地址去执行? 可是反汇编FF 25 00 00 00 00 D4 2C得不到任何代码。
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
hzqst windbg单步跟一下你就知道了 你这明显是被勾了
casiojxnklla windbg win7 64位 本机怎么调试啊? bcdedit -debug on 不行, 难道是装了360的原因?
hzqst 你图里的跳转地址是fffff88005272cd4 具体是哪个地方自己拿ark工具查吧
谢谢了, 果然找到是谁HOOK的了。
反汇编ff ff f8 80 04 26 5c d4:
ff ff f8 80 04 26 5c d4这个地址属于360Box64.sys
在虚拟机中验证结果:
1. 没有安装360的干净系统没有被HOOK:
2. 安装360之后, 再次查看, 发现被HOOK了。
64位也开钩 数字真是丧心病狂。
王xw 楼主 你这个是什么工具啊 能送我个吗
sqdwr 请问这个反汇编器是PcHunter的自带的吗?