首页
社区
课程
招聘
未解决 [求助]根据内核函数地址获取所在模块名称。
发表于: 2019-9-22 07:39 4319

未解决 [求助]根据内核函数地址获取所在模块名称。

2019-9-22 07:39
4319

如上图,一个callback_object类型的HOOK,我知道了回调函数的地址,我如何才能获得函数所在的模具。求大神指点,我想学习这个(PCHnter)原理。

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 9626
活跃值: (1838)
能力值: ( LV5,RANK:73 )
在线值:
发帖
回帖
粉丝
2
第一步:打开浏览器,在地址栏输入百度的域名“www.baidu.com”,然后回车。

第二步:将帖子标题去掉前缀和标点符号“根据内核函数地址获取所在模块名称”,粘贴进百度搜索框,然后回车。


第三步:排除结果。首先第一个不是,第二个是你自己的帖子,那看看第三个?

第四步:点开第三个链接,阅读内容。


第五步:得到结果:“ZwQuerySystemInformation传入SystemModuleInformation,自己根据模块基址和模块大小判断地址所在的模块。”

最后,请问楼主学会使用搜索引擎了吗?没有的话我再教一遍。
最后于 2019-9-22 09:11 被Sprite雪碧编辑 ,原因:
2019-9-22 09:08
3
雪    币: 1140
活跃值: (102)
能力值: ( LV4,RANK:48 )
在线值:
发帖
回帖
粉丝
3
哈哈
2019-9-22 10:35
0
雪    币: 6664
活跃值: (957)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
Sprite雪碧 第一步:打开浏览器,在地址栏输入百度的域名“www.baidu.com”,然后回车。第二步:将帖子标题去掉前缀和标点符号“根据内核函数地址获取所在模块名称”,粘贴进百度搜索框,然后回车。第三步:排除结 ...
哥,真心谢谢你。,两个我的问题都是你仔细的回复。唉,怪我读书的时候不认真,看文章都不仔细。谢谢。
2019-9-22 10:44
0
雪    币: 1564
活跃值: (3572)
能力值: ( LV13,RANK:420 )
在线值:
发帖
回帖
粉丝
5
RtlPcToFileHeader
2019-9-22 13:39
0
雪    币: 1686
活跃值: (183)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
雪碧大佬
2019-9-22 14:23
0
雪    币: 5
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
7
百度并不是万能的,比如搜索infinityhook就只有看雪一条答案。only看雪!!
2019-9-27 11:14
0
雪    币: 963
活跃值: (85)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
Sprite雪碧 第一步:打开浏览器,在地址栏输入百度的域名“www.baidu.com”,然后回车。第二步:将帖子标题去掉前缀和标点符号“根据内核函数地址获取所在模块名称”,粘贴进百度搜索框,然后回车。第三步:排除结 ...
大佬牛X
最后于 2019-9-27 11:26 被guoqiangck编辑 ,原因:
2019-9-27 11:26
0
游客
登录 | 注册 方可回帖
返回
//