首页
社区
课程
招聘
[已解决]如何用winhex进行内存查找
发表于: 2009-4-20 14:12 11375

[已解决]如何用winhex进行内存查找

2009-4-20 14:12
11375
例如用记事本打开一个文本文件,内容为21212121。
如何用winhex找到”21212121“ 所在位置呢?

我在 Primary Memory ,整个内存,和Notepad.exe中都没有找到,不知道是什么原因?

请各位高手指点一下。

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (12)
雪    币: 19
活跃值: (1086)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
你打开了内容为  21212121  的记事本

21212121  并没有载入到内存 只是NOTEPAD.EXE载入了

21212121  它在硬盘  用NOTEPAD。EXE  去读取而已
2009-4-20 15:15
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
直接打开记事本然后输入21212121,这样应该是放到内存了吧?
但是这样也是找不到啊?
2009-4-20 16:08
0
雪    币: 211
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
恩,动态调试的工具除了ice和2000以外,还有什么方便好用的么,就像ollydbg一样
2009-4-21 09:09
0
雪    币: 92
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
这个好像是买没有放到内存里面,只是存在控件里面。如果没有对控件进行读取操作并且放到内存里面的时候,是不会从内存里面显示出来的。

个人理解,可能不对……
2009-4-21 09:24
0
雪    币: 2110
活跃值: (21)
能力值: (RANK:260 )
在线值:
发帖
回帖
粉丝
6
缓冲区是UNICODE的。
2009-4-21 12:30
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
明白了,找到了。
多谢。
2009-4-21 13:15
0
雪    币: 9
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
又发现一个秘密
2009-5-3 22:50
0
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
9
为啥,我还是找不到。。。。。。,根本没有notepad.exe
最后于 2020-4-18 11:23 被mb_oexqalai编辑 ,原因:
2020-4-18 11:22
0
雪    币: 34577
活跃值: (7135)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
10
mb_oexqalai 为啥,我还是找不到。。。。。。,根本没有notepad.exe
acsii,unicode,utf-8 转成它们的16进制,结合TC效果佳。
2020-4-18 11:41
0
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
11
还是不行大佬,我想从RAM中找到我打开的notepad.exe就是没有 弄了一上午了
2020-4-18 12:30
0
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
12
ninebell acsii,unicode,utf-8 转成它们的16进制,结合TC效果佳。
找不到 ,急死我了 ,为啥我的RAM中没有notepade.exe,什么qq啥的都有,我找遍了都
2020-4-18 12:39
0
雪    币: 34577
活跃值: (7135)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
13
mb_oexqalai 为啥,我还是找不到。。。。。。,根本没有notepad.exe
winhex,alt+F9,上面一般显示pid号,没有进程名一说
2020-4-19 08:30
0
游客
登录 | 注册 方可回帖
返回
//