流沙团
导出表的移动步骤
2017-11-15 流沙团
1 在DLL中新增一个节, 并返回新增的FOA

2 复制AddressOfFunctions  长度:4*NumberOfFunctions

3 复制AddressOfNameOrdinals  长度:NumberOfNames*2

4 复制AddressOfNames  长度:NumberOfNames*4

5 复制所有的函数名

长度不确定,复制时直接修复AddressOfNames

6 复制IMAGE_EXPORT_DIRECTORY结构

7 修复IMAGE_EXPORT_DIRECTORY结构中的

AddressOfFunctions

AddressOfNameOrdinals

AddressOfNames

8 修复目录中项的值,指向新的IMAGE_EXPORT_DIRECTORY




发表评论:
昵称

邮件地址 (选填)

个人主页 (选填)

内容