1714048939536.jpg (27.76 KB, 下载次数: 6)
周小杰来也 发表于 2024-4-25 21:17
先搜索数值找会变的地址,然后根据地址找偏移和jz,最后 jz+偏移1+偏移2=每次都会变的地址
补充内容 (2 ...
xianggu 发表于 2024-4-25 21:20
哥 没有偏移 就是那一串字符 就是jz
莉繁 发表于 2024-4-25 22:32
哥,这是申请的地址,注册的一个地址,你要看脚本内容啊,不看谁知道
莉繁 发表于 2024-4-25 22:36
你肯定是执行了某个脚本啊,那个脚本注册了一个地址
xianggu 发表于 2024-4-25 22:39
没有 软件打开 EC直接读 读出来的地址就是不一样的 软件没关就不会变 软件关了重写打开CE在读地址 就 ...
莉繁 发表于 2024-4-25 22:40
你CT表里就只有个这个地址?
xianggu 发表于 2024-4-25 22:43
"THREADSTACKO"-000F8D 原地址是这一样的
莉繁 发表于 2024-4-25 22:45
你发CT表出来
xianggu 发表于 2024-4-25 22:47
现在发不了了,远程电脑关机了 得明天
莉繁 发表于 2024-4-25 22:48
我明天晚上有空,白天上学
莉繁 发表于 2024-4-25 22:40
你CT表里就只有个这个地址?
1714091824989.jpg (17.15 KB, 下载次数: 5)
bysy 发表于 2024-4-25 23:02
这个好像是这是一个符号,看名字应该是线程栈,启动线程时的栈起始地址 估计 ...
我的小拇指啊 发表于 2024-4-26 12:29
用NtQueryInformationThread查线程TEB,读出StackBase,StackBase-0x1000,读出这一整个页,在这个页里搜一 ...
欢迎光临 精易论坛 (https://125.confly.eu.org/) | Powered by Discuz! X3.4 |