|
楼主 |
发表于 2013-9-27 22:34:51
|
显示全部楼层
rqqeq 发表于 2013-9-27 18:21 
貌似某大牛说过直接根据导出的zw系的函数地址和引索号……就可以推出任意知道引索号的地址…… ...
WIN32可以,WIN64不行。
因为WIN32下Zw函数的地址是按照序号排列的,但WIN64下Zw函数的地址是随机的。
举个例子:
假设ZwOpenProcess的地址是0x87654321,序号为50,每个Zw函数的长度为30。
另设ZwOpenThread的序号是60,那么ZwOpenThread的地址可以推断为:0x87654321+(60-50)*30。 |
|