-
-
[求助]x64内核全局变量重定位
-
发表于:
2020-3-16 01:04
5653
-
之前在win32可以随便通过重定位表来定位内核引用全局变量的地址,这样就减少了很多硬编码,并且能全部定位到在也不用手动IDA搜索特征码,按照相同思路转到x64来,首先x64重定位表的某个标志跟win32有点区别,并且全局变量的引用转为了相对偏移,手动算了下公式是这样:全局变量地址-引用地址-4就是实际引用全局变量地址处的值,然后就是遍历。。
问题如下: 函数引用类型的可以通过重定位表定位到地址,定位全局变量的时候出错,转换为相对偏移,甚至使用硬编码都无法断下来,各位帮看看什么原因?
比如我想通过重定位表定位x64内核所有引用KdDebuggerEnabled的地方该如何实现?
结贴,已解决。
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
最后于 2020-3-16 14:42
被tmflxw编辑
,原因: