能力值:
( LV2,RANK:10 )
|
-
-
26 楼
哎!进来都是大佬
|
能力值:
( LV2,RANK:10 )
|
-
-
28 楼
可以,学到了
|
能力值:
( LV5,RANK:60 )
|
-
-
29 楼
感觉不能从文件拿到导入表信息的情况下修复导入表要考虑太多东西,对导入表的引用除了FF 15还有 mov r64, cs:[imp_KeSetEvent] call r64/jmp r64
mov r64, cs:[imp_PsProcessType] cmp r64, rax
1903引入的retpoline: mov r10, cs:[imp_KeSetEvent] call nt!KeSetEvent (E8 xx xx xx xx) 还有其他各种奇葩的情况,我在想能不能找到导入表函数地址那块区域的特征,这样就能大幅减少漏判点了
最后于 2020-10-17 15:50
被hhkqqs编辑
,原因:
|
能力值:
( LV1,RANK:0 )
|
-
-
30 楼
好好学习天天向上
|
能力值:
( LV4,RANK:55 )
|
-
-
31 楼
我还能说什么呢?牛皮
|
|
|