|
发表于 2014-7-20 19:14:00
|
显示全部楼层
江苏省苏州市
不懂的联系QQ:940154552
变量名 | 类 型 | 静态 | 数组 | 备 注 | Jmp地址 | 整数型 | | | jmpa | 整数型 | | | Push0 | 整数型 | | | Push1 | 整数型 | | | Push2 | 整数型 | | | push3 | 整数型 | | | 伤害储存 | 整数型 | | | 静 | 整数型 | | | 静2 | 整数型 | | | 静3 | 整数型 | | |
静 = 申请远程内存 (100 )静2 = 申请远程内存 (200 )静3 = 申请远程内存 (300 )Jmp地址 = 十六到十 (“02C2D553”)jmpa = 静 - Jmp地址 - 5 Push0 = Jmp地址 + 5 Push1 = 十六到十 ( #搜索_HOOK倍攻SBpush )Push2 = 十六到十 ( #HOOK倍攻Sb ) + 24 push3 = 十六到十 ( #HOOK倍攻Sb ) + 28 伤害储存 = 34138672 写内存字节集 (进程ID, Jmp地址, 还原字节集2 (“E9”) + 到字节集 (jmpa )) 写内存字节集 (进程ID, 静, 还原字节集2 (“83 C4 04 68”) + 到字节集 (静2 ) + 还原字节集2 (“68”) + 到字节集 (静3 ) + 还原字节集2 (“C3”)) 写内存字节集 (进程ID, 静2, 还原字节集2 (“55 8B 2C 24 55 68”) + 到字节集 (Push0 ) + { 195 })写内存字节集 (进程ID, 静3, 还原字节集2 (“8B 13 83 C4 0C 89 85 D8 FD FF FF 8B 42 30 3D ”) + 到字节集 (Push1 ) + 还原字节集2 (“ 75 0B 68 11 02 00 00 68 ”) + 到字节集 (Push2 ) + 还原字节集2 (“ C3 68 11 02 00 00 8B CB E8 06 00 00 00 68 ”) + 到字节集 (push3 ) + 还原字节集2 (“ C3 55 8B EC 8B 45 08 8B 89 8C 00 00 00 21 C1 33 D2 3B C8 0F 94 C0 36 83 BE E0 06 00 00 00 74 02 EB 29 51 50 C7 86 0C 03 00 00 00 00 00 00 C7 86 50 04 00 00 03 00 00 00 8B 44 24 6C 8B 0D”) + 到字节集 (伤害储存 ) + { 15, 175, 193, 137, 68, 36, 108, 89, 88, 93, 194, 4, 0 })写内存整数型 (进程ID, 伤害储存, 倍数 ) |
|