具体效果不po了,最终效果就跟表哥文章里面的一样,可以把调用系统函数识别出来
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
hzqst 其实不一定是E8 ?? ?? ?? ?? CC的 有些是push rxx(除了rsp之外的gpr都有可能)+call,同样的6字节,跟进去之后会立马把刚才push的rxx pop出来,然后再跳到vm ...
wx_寻找清鸟 实际是搜索所有E8,然后看看是不是call,再去判断是否系统函数,还会把E8 ?? ?? ?? ?? CC修复成E8 ?? ?? ?? ?? 90