-
-
[求助]菜鸟学习--inline hook的问题
-
发表于:
2008-10-15 14:45
4976
-
最近学习inline,网上看了一些代码。没有发现有关于注册表的inline hook(也许是本人没找到,那位有麻烦贴个出来,先谢谢)
用windbg看了一下ZwSetValueKey
lkd> u nt!zwsetvaluekey
nt!ZwSetValueKey:
80502078 b8f7000000 mov eax,0F7h
8050207d 8d542404 lea edx,[esp+4]
80502081 9c pushfd
80502082 6a08 push 8
并没有看到形如:
805bc492 8bff mov edi,edi
805bc494 55 push ebp
805bc495 8bec mov ebp,esp
这种的。
我仅有的一点inline hook的知识,只知道inline hook是利用修改函数的前五个字节,来jmp到自己的函数,可是向ZwSetValueKey这样的函数前五个字节如上,是这种形式
80502078 b8f7000000 mov eax,0F7h
这就让我不知道怎么jmp了。
还请那位细说一下,能写一点代码贴上来的最好了。
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!