首页
社区
课程
招聘
[求助]lordpe使用中的一点疑惑
发表于: 2009-3-10 14:48 5254

[求助]lordpe使用中的一点疑惑

2009-3-10 14:48
5254
小弟基础不牢,百度资料后依然一头雾水,还请古道热肠者指点一二
大致问题如下(附件中图示):
exe文件用lordpe打开,查看输入表
1。 假定kernel32.dll的firtThunk 000f23ec,kernel32.dll中函数ExitProcess的 ThunkRVA 000f2214,为什么反而地址位在kernel32.dll的firtThunk之前?
2。lordpe选项总是查看firtThunk勾上和不勾上的区别
3。Thunk ThunkRVA  firtThunk OriginalFirtThunk 之间的关系如何?有无互通公式?
谢谢各位...

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
  • 1.JPG (131.71kb,90次下载)
收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
无人回帖....
2009-3-10 15:04
0
雪    币: 2575
活跃值: (502)
能力值: ( LV2,RANK:85 )
在线值:
发帖
回帖
粉丝
3
1.要勾选View always firstThunk,显示的才是firstThunk值。
2.不勾是OriginalFirstThunk把指向的数据,勾上了是FirstThunk指向的数据。
3.看懂这个图:
2009-3-10 15:22
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
谢谢
已经大致弄明白了
2009-3-10 15:36
0
游客
登录 | 注册 方可回帖
返回
//