[ebp+0] - 保存旧的ebp的值

[ebp+4] -  保存该函数的返回地址

[ebp+8] - 保存第一个参数

 

在IDA如果涉及到内核函数,可以先查出WRK,然后分别将参数赋值,这样再分析起来就很好看了。

 

相关文章:

  • 2022-02-16
  • 2021-12-29
  • 2022-12-23
  • 2021-11-16
  • 2021-11-21
  • 2021-07-23
  • 2021-11-16
猜你喜欢
  • 2021-12-02
  • 2021-07-19
  • 2021-04-08
  • 2022-12-23
  • 2021-06-20
  • 2022-12-23
  • 2021-11-01
相关资源
相似解决方案