1B171480000 - FF15 02000000 EB08 0000000000000000 - call 00000000
在ce里面是这样的,但是在capstone反汇编引擎这块他分析出好几条指令,第一条是
call
qword ptr [rip + 2],经调试啊,CE是对的,执行之后会跳到0这个地址,虽然说这种反汇编代码在正常程序不会有。。。。。。
[培训]Windows内核深度攻防:从Hook技术到Rootkit实战!