-
-
[求助]x64内核全局变量重定位
-
发表于:
2020-3-16 01:04
5656
-
之前在win32可以随便通过重定位表来定位内核引用全局变量的地址,这样就减少了很多硬编码,并且能全部定位到在也不用手动IDA搜索特征码,按照相同思路转到x64来,首先x64重定位表的某个标志跟win32有点区别,并且全局变量的引用转为了相对偏移,手动算了下公式是这样:全局变量地址-引用地址-4就是实际引用全局变量地址处的值,然后就是遍历。。
问题如下: 函数引用类型的可以通过重定位表定位到地址,定位全局变量的时候出错,转换为相对偏移,甚至使用硬编码都无法断下来,各位帮看看什么原因?
比如我想通过重定位表定位x64内核所有引用KdDebuggerEnabled的地方该如何实现?
结贴,已解决。
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
最后于 2020-3-16 14:42
被tmflxw编辑
,原因: