能力值:
( LV2,RANK:10 )
|
-
-
2 楼
A CreateProcess B带 Debug 权限.
修改CR寄存器指定一个地址,就是你说的 "FF2495F8164400",如果此地址不固定,此题约=无解.
然后这个地址的值改变时A会收到一个 Event, B会暂停,自己判断那个值是不是你要的.
|
能力值:
( LV12,RANK:250 )
|
-
-
3 楼
吾以为:你可以仿照 Debug 的原理,让 B 暂停。
即: A 含有调试功能,A 加载 B,搜索 B 中的 “FF2495F8164400”,给此处下个 断点。
罗聪 大虾 写过一个“PEMonitor”,里面有一个 小小的 汇编器。
版本信息:0.10
更新日期:2004-10-10
程序介绍:PE Monitor是一个小调试器和反汇编器,用来设置断点在指定的API上。这样,可以通过PE Monitor来监控我们需要的PE程序的运行时信息。(具体介绍请参看源代码里面的说明)
Download:PEMonitor_0.10_src.zip (97.30 KB)
http://www.luocong.com/myworks.htm
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
多谢楼上两位大侠的指点。
|
|
|