-
-
[求助]windows开发exp时如何快速寻找指令地址
-
发表于:
2017-6-11 15:30
4128
-
[求助]windows开发exp时如何快速寻找指令地址
大神们好,我的疑惑是这样的:
在windows下开发exp时,我需要降低栈帧,因此我需要寻找一条“add esp,**”的指令,指令中的**需要是一个大于0x400的数才能满足要求。
1. 我尝试用windbg的s指令来寻找,但是很不方便,因为windbg搜索内存存在一个字节对齐的弊端,如果指令的机器码在内存中存储未对齐,则不能完全搜索到全部指令
2. 接着我又尝试安装了windbg的插件pyakgan,使用“!jutsu searchOpcode add esp,0x400”来找,但是弊端也很明显,就是每次我都得把add的值写成确定的值再搜索,这样效率太低
3. 所以我想请教一下大家,有没有其他好的方法或者工具可以很快的查找出内存中所有的"add esp,0x**"指令地址
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课