galihoo
驱动牛犊
驱动牛犊
  • 注册日期2005-12-17
  • 最后登录2010-11-07
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望21点
  • 贡献值0点
  • 好评度20点
  • 原创分0分
  • 专家分0分
阅读:1552回复:0

卡巴斯基HOOK LoadLibraryA的奇怪问题

楼主#
更多 发布于:2008-01-14 10:02
卡巴斯基对loadlibrary进行了hook
这里是调用LoadLibraryA的地方
0040E56A  |.  68 E03F4200   PUSH LoadDllT.00423FE0     ;Loadlibrary的参数
0040E56F  |.  FF15 8CB14200 CALL DWORD PTR DS:[<&KERNEL32.LoadLibraryA>;7C883F9C


7C883F9C >  55              PUSH EBP
7C883F9D    8BEC            MOV EBP,ESP
7C883F9F    90              NOP
7C883FA0    5D              POP EBP
7C883FA1  - E9 2AFC0978     JMP F4923BD0 ; 这个地方很奇怪啊,跑到内核去了,

如果在0040E56F处单步通过调试,那么会成功
在 7C883FA1  单步的话就跳不过去了
游客

返回顶部