下你所需,载你所想!
汇集开发技术源码资料

利用WriteProcessMemory修改当前程序的EIP

:2.341KB :1 :2023-01-25 17:48:07

部分简介

32位程序调用WriteProcessMemory由64位的wow64.dll!Wow64SystemServiceEx负责将程序的32位调用转换到64位的ntdll.dll!NtWriteVirtualMemory。

在此之前程序保存了32位的环境,放在了Wow64CurrentCpuArea,然后程序正常调用NtWriteVirtualMemory修改了Wow64CurrentCpuArea保存的Eip,造成在退出64位环境后32位环境切换到了我们预设的地址上,从而实现hiJackRoutine。

利用WriteProcessMemory修改当前程序的EIP

热门推荐

相关文章