2017年2月16日
摘要: 我们一般要获得一个函数的地址,通常采用的是明文,例如定义一个api函数字符串"MessageBoxA",然后在GetProcAddress函数中一个字节一个字节进行比较。这样弊端很多,例如如果我们定义一个杀毒软件比较敏感的api函数字符串,那么可能就会增加杀毒软件对我们的程序的判定值,而且定义这些字 阅读全文
posted @ 2017-02-16 20:31 bokernb 阅读(777) 评论(0) 推荐(0) 编辑
摘要: PEB地址的取得在NT内核系统中fs寄存器指向TEB结构,TEB+0x30处指向PEB结构,PEB+0x0c处指向PEB_LDR_DATA结构,PEB_LDR_DATA+0x1c处存放一些指向动态链接库信息的链表地址,win7下第一个指向ntdl.dll,第三个就是kernel32.dll的。 ty 阅读全文
posted @ 2017-02-16 11:12 bokernb 阅读(8618) 评论(1) 推荐(8) 编辑