使用代码 lea ecx, [ebp+4+参数长度] 就可以实现。

如下图,理解栈帧的结构,很好理解。

虽然也是 push param的,但这部分在恢复时被调用函数会恢复的,因此这并不算esp的值。

我们在有些函数中,需要_CONTEXT或者_KTRAP_FRAME保存之前的现场,就可以看到这段汇编代码。

[反汇编] 获取上一个栈帧的ebp

 

相关文章:

  • 2022-12-23
  • 2021-10-20
  • 2021-07-15
  • 2022-02-17
  • 2021-08-11
  • 2021-12-23
  • 2022-12-23
  • 2021-07-19
猜你喜欢
  • 2021-04-08
  • 2021-07-02
  • 2021-06-23
  • 2021-12-29
  • 2021-05-30
  • 2022-02-06
相关资源
相似解决方案