请问我这kernel32.dll里面的ReadProcessMemory
调用了api-ms-win-core-memory-l1-1-0.dll里面的ReadProcessMemory
可这个DLL里面好像只定义了一个字符串,就没干别的了似乎也没有调用ntdll里面的函数
然后我在OD中查看,发现他在kernel32中直接调用了ntdll里面的函数。
有大神能给小白讲解下IDA和OD怎么观察到的不一致,还有这个调用过程是怎么进行的。
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
huojier https://bitbucket.org/evolution536/crysearch-memory-scanner/raw/3c6486f841d4a7febceed3e467e000057ca7 ...