首页
社区
课程
招聘
[求助]windows开发exp时如何快速寻找指令地址
发表于: 2017-6-11 15:30 4144

[求助]windows开发exp时如何快速寻找指令地址

2017-6-11 15:30
4144

       大神们好,我的疑惑是这样的:

      在windows下开发exp时,我需要降低栈帧,因此我需要寻找一条“add esp,**”的指令,指令中的**需要是一个大于0x400的数才能满足要求。

1. 我尝试用windbg的s指令来寻找,但是很不方便,因为windbg搜索内存存在一个字节对齐的弊端,如果指令的机器码在内存中存储未对齐,则不能完全搜索到全部指令

2. 接着我又尝试安装了windbg的插件pyakgan,使用“!jutsu searchOpcode add esp,0x400”来找,但是弊端也很明显,就是每次我都得把add的值写成确定的值再搜索,这样效率太低

3. 所以我想请教一下大家,有没有其他好的方法或者工具可以很快的查找出内存中所有的"add esp,0x**"指令地址



[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 355
活跃值: (276)
能力值: ( LV11,RANK:190 )
在线值:
发帖
回帖
粉丝
2
x64dbg  x32dbg  mona  都能找
2017-6-12 11:31
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
请问一下    mona怎么找呢    我研究了很久都没有找到 
比如寻找所有:add  esp,0x**  的指令
谢谢~
2017-6-13 23:00
0
游客
登录 | 注册 方可回帖
返回
//