|
发表于 2010-9-12 10:16:27
|
显示全部楼层
另外你说关于找未导出函数的,不也很简单嘛。。。
举个例子
nt!KeInsertQueueApc+0x3b:
804fd4c5 8b450c mov eax,dword ptr [ebp+0Ch]
804fd4c8 8b5514 mov edx,dword ptr [ebp+14h]
804fd4cb 894724 mov dword ptr [edi+24h],eax
804fd4ce 8b4510 mov eax,dword ptr [ebp+10h]
804fd4d1 8bcf mov ecx,edi
804fd4d3 894728 mov dword ptr [edi+28h],eax
804fd4d6 e8dd340000 call nt!KiInsertQueueApc (805009b8)
804fd4db 8ad8 mov bl,al
地址是804fd4d6
指令是e8dd340000
那么你在VB里输入这段代码:
Print Hex$(&H804FD4D6 + &H34DD + 5)
看看结果是不是805009b8。 |
|