开启辅助访问 切换到宽版

精易论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

用微信号发送消息登录论坛

新人指南 邀请好友注册 - 我关注人的新帖 教你赚取精币 - 每日签到


求职/招聘- 论坛接单- 开发者大厅

论坛版规 总版规 - 建议/投诉 - 应聘版主 - 精华帖总集 积分说明 - 禁言标准 - 有奖举报

查看: 212|回复: 8
收起左侧

[已解决] 怎么读取读取汇编码?操作码

 关闭 [复制链接]
结帖率:98% (144/147)
发表于 前天 04:28 | 显示全部楼层 |阅读模式   重庆市重庆市
11精币
AAA.exe+10E0C00 - 48 8D 05 A9D0A701     - lea rax,[AAA.exe+2B5DCB0]

这样的地址其中  AAA.exe+10E0C0就是内存地址7FF6C2E80C00 (已经取得7FF6C2E80C00)


怎么通过读取7FF6C2E80C00这个地址   读到这个字符串AAA.exe+2B5DCB0   我把这个AAA.exe+2B5DCB0当做某个jz用

有人说用下面这种,但是我没找到相关命令
读取汇编码,在取文本中间

最佳答案

查看完整内容

要读的内存地址 = AAA.exe + 10E0C0 // 这个值等于7FF6C2E80C00,工具显示问题,设置下就显示地址了 偏移量 = 内存_读整数型64(进程句柄,要读的内存地址 + 3) // 整数占用四个字节,直接读字节也可以,读四个字节,得到的数据是01A7D0A9 你想要的JZ = 要读的内存地址 + 偏移量 + 7 // 当前位置占用7个字节,所以加7,结果就是7FF6C48FDCB0 ...

回答提醒:如果本帖被关闭无法回复,您有更好的答案帮助楼主解决,请发表至 源码区 可获得加分喔。
友情提醒:本版被采纳的主题可在 申请荣誉值 页面申请荣誉值,获得 1点 荣誉值,荣誉值可兑换荣誉会员、终身vip用户组。
快捷通道:申请荣誉值无答案申请取消悬赏投诉有答案未采纳为最佳
结帖率:0% (0/1)

签到天数: 4 天

发表于 前天 04:28 | 显示全部楼层   广东省佛山市
要读的内存地址 = AAA.exe + 10E0C0 // 这个值等于7FF6C2E80C00,工具显示问题,设置下就显示地址了
偏移量 = 内存_读整数型64(进程句柄,要读的内存地址 + 3) // 整数占用四个字节,直接读字节也可以,读四个字节,得到的数据是01A7D0A9
你想要的JZ = 要读的内存地址  + 偏移量 + 7 // 当前位置占用7个字节,所以加7,结果就是7FF6C48FDCB0

评分

参与人数 1好评 +1 精币 +1 收起 理由
独倚斜阳 + 1 + 1 神医,这个可以

查看全部评分

回复

使用道具 举报

结帖率:98% (144/147)

签到天数: 4 天

 楼主| 发表于 前天 05:01 | 显示全部楼层   重庆市重庆市
我用的这种办法弄的

要读取地址 7FF6C2E80C00(即 AAA.exe+10E0C00)处的指令并解析出目标字符串 AAA.exe+2B5DCB0 对应的jz,需遵循以下步骤:

步骤解析:
读取指令字节:

从地址 7FF6C2E80C00 读取 7字节 数据(指令长度)。

示例指令:48 8D 05 A9 D0 A7 01(小端序)。

解析偏移量:

指令的后4字节 A9 D0 A7 01 是 32位有符号偏移量(小端序)。

转换为整数:

小端值:0x01A7D0A9(十六进制)。

十进制:27,780,777(正数)。

计算下一条指令地址:

当前指令地址:0x7FF6C2E80C00

指令长度:7 字节

下一条指令地址:0x7FF6C2E80C00 + 7 = 0x7FF6C2E80C07

计算目标地址:

目标地址 = 下一条指令地址 + 偏移量

计算:0x7FF6C2E80C07 + 0x01A7D0A9 = 0x7FF6C48FDCB0

结果:0x7FF6C48FDCB0(即 AAA.exe+2B5DCB0 的绝对地址)。

有点烦  取字节集出来后 还要倒着取了去加
回复

使用道具 举报

签到天数: 3 天

发表于 前天 05:18 | 显示全部楼层   海南省白沙黎族自治县
变量:局_内存操作 类型:类_内存  ;;;;局_内存操作.读长整数 (进程ID,内存地址),取出里面的数据,但你这个好像要X64来支持。我怎么印像中精易有X64内存操作来的,但我忘了在哪了
回复

使用道具 举报

结帖率:97% (100/103)

签到天数: 5 天

发表于 前天 07:34 | 显示全部楼层   河北省廊坊市
这不就是特征码定位吗
回复

使用道具 举报

结帖率:100% (5/5)

签到天数: 2 天

发表于 前天 10:44 | 显示全部楼层   山西省晋中市
AAA.exe+2B5DCB0
AAA.exe是模块地址,精易有个直接读模块地址的命令,然后加上2B5DCB0的偏移。
回复

使用道具 举报

结帖率:100% (1/1)

签到天数: 4 天

发表于 前天 12:52 | 显示全部楼层   甘肃省兰州市
通过查内存属性 取得当前地址所在模块句柄 然后通过 当前地址减去模块句柄得出偏移    最后只需要模块句柄➕偏移就ok了
回复

使用道具 举报

结帖率:98% (144/147)

签到天数: 4 天

 楼主| 发表于 前天 13:08 | 显示全部楼层   重庆市重庆市
404错误 发表于 2025-6-3 10:44
AAA.exe+2B5DCB0
AAA.exe是模块地址,精易有个直接读模块地址的命令,然后加上2B5DCB0的偏移。 ...

他这个 2B5DCB0 是在汇编/操作码里面写的 我要读出这一段文本呢
回复

使用道具 举报

结帖率:98% (144/147)

签到天数: 4 天

 楼主| 发表于 前天 13:09 | 显示全部楼层   重庆市重庆市
谁的坏叔叔 发表于 2025-6-3 12:52
通过查内存属性 取得当前地址所在模块句柄 然后通过 当前地址减去模块句柄得出偏移    最后只需要模块句柄 ...

有这个 模块句柄的命令!

当前地址 转成10进制长整数 然后直接减去模块地址?
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则 致发广告者

发布主题 收藏帖子 返回列表

sitemap| 易语言源码| 易语言教程| 易语言论坛| 易语言模块| 手机版| 广告投放| 精易论坛
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论,本站内容均为会员发表,并不代表精易立场!
论坛帖子内容仅用于技术交流学习和研究的目的,严禁用于非法目的,否则造成一切后果自负!如帖子内容侵害到你的权益,请联系我们!
防范网络诈骗,远离网络犯罪 违法和不良信息举报电话0663-3422125,QQ: 793400750,邮箱:wp@125.la
网站简介:精易论坛成立于2009年,是一个程序设计学习交流技术论坛,隶属于揭阳市揭东区精易科技有限公司所有。
Powered by Discuz! X3.4 揭阳市揭东区精易科技有限公司 ( 粤ICP备12094385号-1) 粤公网安备 44522102000125 增值电信业务经营许可证 粤B2-20192173

快速回复 返回顶部 返回列表