具体效果不po了,最终效果就跟表哥文章里面的一样,可以把调用系统函数识别出来
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
hzqst 其实不一定是E8 ?? ?? ?? ?? CC的 有些是push rxx(除了rsp之外的gpr都有可能)+call,同样的6字节,跟进去之后会立马把刚才push的rxx pop出来,然后再跳到vm ...
wx_寻找清鸟 实际是搜索所有E8,然后看看是不是call,再去判断是否系统函数,还会把E8 ?? ?? ?? ?? CC修复成E8 ?? ?? ?? ?? 90