Đọc nội dung của file kernel32.dll từ thư mục hệ thống của Windows vào bộ nhớ. Tôi sẽ gọi raw_module module này.
Lấy địa chỉ cơ sở của module kernel32.dll nhập khẩu trong quá trình hiện tại của chúng tôi. Tôi sẽ gọi imported_module Module nhập khẩu.
Fix các định vị của raw_module nạp bằng tay với địa chỉ cơ sở của imported_module (lấy ở bước 2). Điều này sẽ làm cho tất cả các tài liệu tham khảo bộ nhớ địa chỉ cố định trông giống như họ sẽ trong imported_module hiện tại (tuân thủ ASLR).
Phân tích các bảng xuất raw_module và tìm địa chỉ của CreateFileW API.
Sao chép bản gốc 16 byte từ tìm thấy xuất khẩu địa chỉ API cho địa chỉ của API nhập khẩu hiện nay, nơi móc JMP cư trú.
đang được dịch, vui lòng đợi..