能力值:
( LV2,RANK:10 )
|
-
-
2 楼
跟API到NTDLL里应该可以看看到SSDT序号
|
能力值:
( LV12,RANK:450 )
|
-
-
3 楼
win32k.sys 里面调用的。
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
为什么我跟进去后是这个影子呢...User32里面
77D1E5D2 > 8BFF mov edi, edi
77D1E5D4 56 push esi
77D1E5D5 E8 97EBFFFF call 77D1D171
77D1E5DA 8BF0 mov esi, eax
77D1E5DC 64:A1 18000000 mov eax, dword ptr fs:[18]
77D1E5E2 05 CC060000 add eax, 6CC
77D1E5E7 74 0A je short 77D1E5F3
77D1E5E9 F640 17 20 test byte ptr [eax+17], 20
77D1E5ED 0F85 6B5D0200 jnz 77D4435E
77D1E5F3 85F6 test esi, esi
77D1E5F5 0F84 7A5D0200 je 77D44375
77D1E5FB 8B06 mov eax, dword ptr [esi]
77D1E5FD 5E pop esi
77D1E5FE C3 retn
|
|
|