阅读:1552回复:0
卡巴斯基HOOK LoadLibraryA的奇怪问题
卡巴斯基对loadlibrary进行了hook
这里是调用LoadLibraryA的地方 0040E56A |. 68 E03F4200 PUSH LoadDllT.00423FE0 ;Loadlibrary的参数 0040E56F |. FF15 8CB14200 CALL DWORD PTR DS:[<&KERNEL32.LoadLibraryA>;7C883F9C 7C883F9C > 55 PUSH EBP 7C883F9D 8BEC MOV EBP,ESP 7C883F9F 90 NOP 7C883FA0 5D POP EBP 7C883FA1 - E9 2AFC0978 JMP F4923BD0 ; 这个地方很奇怪啊,跑到内核去了, 如果在0040E56F处单步通过调试,那么会成功 在 7C883FA1 单步的话就跳不过去了 |
|