Windbg如何从调用地址获得函数调用名
2013-04-26 11:27
267 查看
0:000> dds poi(00405798+2) l1
0051b710 7e42974e user32!GetCursorPos
命令的原理是这样的。以下面这条指令为例:
call WINCMD32+0x1a908 (0041a908)
CALL指令调用的地址0041a908处通常是一条跳转指令:
00405798 ff2510b75100 jmp dword ptr [WINCMD32+0x11b710 (0051b710)] ds:0023:0051b710={user32!GetCursorPos
(7e42974e)}
0040579e 8bc0 mov eax,eax
这条跳转指令的目的其实就是跳转到IAT表中对应API表项所保存的API入口。注意上面的机器码ff2510b75100,前两个字节ff25是操作码,后四个字节10b75100是操作数,其实就是间接跳转时取最终目标的地方,转换成DWORD就是0051b710。
使用!dh命令可以找到IAT表的位置:
0:000> !dh 00400000
...
11B000 [ 2A20] address [size] of Import Directory
...
也就是说IATA表的偏移是11B000,长度是2A20,上面的地址0051b710就是在这个范围内:
0:000> ?? 0x0051b710-(0x400000+0x11B000) < 0x2a20
bool true
也可以直接dds这个表,来了解导入了哪些API......
当然也可以对IAT表设断点,调用时停下来 :-)
知识普及:
http://blog.sina.com.cn/s/blog_4d2bfe580100096z.html
0051b710 7e42974e user32!GetCursorPos
命令的原理是这样的。以下面这条指令为例:
call WINCMD32+0x1a908 (0041a908)
CALL指令调用的地址0041a908处通常是一条跳转指令:
00405798 ff2510b75100 jmp dword ptr [WINCMD32+0x11b710 (0051b710)] ds:0023:0051b710={user32!GetCursorPos
(7e42974e)}
0040579e 8bc0 mov eax,eax
这条跳转指令的目的其实就是跳转到IAT表中对应API表项所保存的API入口。注意上面的机器码ff2510b75100,前两个字节ff25是操作码,后四个字节10b75100是操作数,其实就是间接跳转时取最终目标的地方,转换成DWORD就是0051b710。
使用!dh命令可以找到IAT表的位置:
0:000> !dh 00400000
...
11B000 [ 2A20] address [size] of Import Directory
...
也就是说IATA表的偏移是11B000,长度是2A20,上面的地址0051b710就是在这个范围内:
0:000> ?? 0x0051b710-(0x400000+0x11B000) < 0x2a20
bool true
也可以直接dds这个表,来了解导入了哪些API......
当然也可以对IAT表设断点,调用时停下来 :-)
知识普及:
http://blog.sina.com.cn/s/blog_4d2bfe580100096z.html
相关文章推荐
- 介绍了如何取成员函数的地址以及调用该地址:C++
- x86代码移植到x64下,如何访问虚表和虚函数指针,使用地址调用虚函数
- Inside VCL:接口指针调用函数的时候,如何获得对象指针以完成函数调用?
- Inside VCL:接口指针调用函数的时候,如何获得对象指针以完成函数调用?
- 介绍了如何取成员函数的地址以及调用该地址
- Inside VCL:接口指针调用函数的时候,如何获得对象指针以完成函数调用?
- 如何在jsp中调用js的函数,并在js中获得jsp中的值
- Inside VCL:接口指针调用函数的时候,如何获得对象指针以完成函数调用?
- 如何回查调用此函数的所来上层函数地址(FPO)
- 如何获得动态链接库函数被调用时获得自己存储路径
- 如何将调用的lib里的函数放到指定地址
- C# 两个程序如何获得同用内存,一程序调用另外一程序内的方法或函数
- 用GetprocAddress得到地址后该如何调用这个函数
- Inside VCL:接口指针调用函数的时候,如何获得对象指针以完成函数调用?
- C语言如何获得变量的物理地址以及简单的写时拷贝测试
- Windows系统调用架构分析—也谈KiFastCallEntry函数地址的获取
- 如何调用内核未导出的函数
- pycharm 使用心得(八)如何调用另一文件中的函数
- Delphi MDI程序 父窗体如何调用当前活动子窗体的函数/过程
- 【转】回调函数中如何调用类中的非静态成员变量或非静态成员函数