一段比较有用的代码,顺手还原了一下

2024-03-31 13:08

本文主要是介绍一段比较有用的代码,顺手还原了一下,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

今天在看一驱动的时候发现了一段比较有用的代码,主要功能就是用来确定ImageFileName成员在EPROCESS结构中的偏移的,如下 :

 FindNameOffset  proc near               ; CODE XREF: sub_10966+1Dp
.text:000107F0                 push    ebx
.text:000107F1                 push    esi             ; size_t
.text:000107F2                 push    edi             ; char *
.text:000107F3                 call    ds:IoGetCurrentProcess
.text:000107F9                 mov     ebxeax        ; EPROCESS
.text:000107FB                 xor     ediedi
.text:000107FD                 mov     esi, offset aRxrsdl ; "System"
.text:00010802
.text:00010802 loc_10802:                              ; CODE XREF: FindNameOffset+32j
.text:00010802                 push    esi             ; char * = "System"
.text:00010803                 call    strlen
.text:00010808                 push    eax             ; size_t = 6
.text:00010809                 lea     eax, [edi+ebx]
.text:0001080C                 push    eax             ; char *
.text:0001080D                 push    esi             ; char *
.text:0001080E                 call    ds:strncmp
.text:00010814                 add     esp, 10h
.text:00010817                 test    eaxeax
.text:00010819                 jz      short loc_1082A ; 找到
.text:0001081B                 inc     edi
.text:0001081C                 cmp     edi, 3000h
.text:00010822                 jl      short loc_10802 ; 未找到
.text:00010824                 xor     eaxeax
.text:00010826
.text:00010826 loc_10826:                              ; CODE XREF: FindNameOffset+3Cj
.text:00010826                 pop     edi
.text:00010827                 pop     esi
.text:00010828                 pop     ebx
.text:00010829                 retn
.text:0001082A ; 哪哪哪哪哪哪哪哪哪哪哪哪哪哪哪哪哪哪哪哪哪哪哪哪哪哪哪哪哪哪哪哪? .text:0001082A
.text:0001082A loc_1082A:                              ; CODE XREF: FindNameOffset+29j
.text:0001082A                 mov     eaxedi
.text:0001082C                 jmp     short loc_10826
.text:0001082C FindNameOffset  endp

之所以说它有用,是因为我平时在写的时候会switch case来区分操作系统的版本,然而用这段代码就可以省掉这些了。由于这段代码比较简单,就顺手用C还原了一下:

DWORD FindImageNameOffset()
{
    char aRxrsdl[] = "System";
    UINT unIndex = 0, unNameLength;
    PVOID pEprocess = IoGetCurrentProcess();
    unNameLength = strlen(aRxrsdl);    
    for (; unIndex < 0x3000; ++unIndex)
    {
        if (!strncmp(aRxrsdl, pEprocess[unIndex], unNameLength )
            return unIndex;
    }
    return 0;
}
这段代码没有经过测试,不过应该是正确的!

这篇关于一段比较有用的代码,顺手还原了一下的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/864412

相关文章

SpringBoot+RustFS 实现文件切片极速上传的实例代码

《SpringBoot+RustFS实现文件切片极速上传的实例代码》本文介绍利用SpringBoot和RustFS构建高性能文件切片上传系统,实现大文件秒传、断点续传和分片上传等功能,具有一定的参考... 目录一、为什么选择 RustFS + SpringBoot?二、环境准备与部署2.1 安装 RustF

Python实现Excel批量样式修改器(附完整代码)

《Python实现Excel批量样式修改器(附完整代码)》这篇文章主要为大家详细介绍了如何使用Python实现一个Excel批量样式修改器,文中的示例代码讲解详细,感兴趣的小伙伴可以跟随小编一起学习一... 目录前言功能特性核心功能界面特性系统要求安装说明使用指南基本操作流程高级功能技术实现核心技术栈关键函

JavaScript中比较两个数组是否有相同元素(交集)的三种常用方法

《JavaScript中比较两个数组是否有相同元素(交集)的三种常用方法》:本文主要介绍JavaScript中比较两个数组是否有相同元素(交集)的三种常用方法,每种方法结合实例代码给大家介绍的非常... 目录引言:为什么"相等"判断如此重要?方法1:使用some()+includes()(适合小数组)方法2

Redis实现高效内存管理的示例代码

《Redis实现高效内存管理的示例代码》Redis内存管理是其核心功能之一,为了高效地利用内存,Redis采用了多种技术和策略,如优化的数据结构、内存分配策略、内存回收、数据压缩等,下面就来详细的介绍... 目录1. 内存分配策略jemalloc 的使用2. 数据压缩和编码ziplist示例代码3. 优化的

Python 基于http.server模块实现简单http服务的代码举例

《Python基于http.server模块实现简单http服务的代码举例》Pythonhttp.server模块通过继承BaseHTTPRequestHandler处理HTTP请求,使用Threa... 目录测试环境代码实现相关介绍模块简介类及相关函数简介参考链接测试环境win11专业版python

Python从Word文档中提取图片并生成PPT的操作代码

《Python从Word文档中提取图片并生成PPT的操作代码》在日常办公场景中,我们经常需要从Word文档中提取图片,并将这些图片整理到PowerPoint幻灯片中,手动完成这一任务既耗时又容易出错,... 目录引言背景与需求解决方案概述代码解析代码核心逻辑说明总结引言在日常办公场景中,我们经常需要从 W

使用Spring Cache本地缓存示例代码

《使用SpringCache本地缓存示例代码》缓存是提高应用程序性能的重要手段,通过将频繁访问的数据存储在内存中,可以减少数据库访问次数,从而加速数据读取,:本文主要介绍使用SpringCac... 目录一、Spring Cache简介核心特点:二、基础配置1. 添加依赖2. 启用缓存3. 缓存配置方案方案

MySQL的配置文件详解及实例代码

《MySQL的配置文件详解及实例代码》MySQL的配置文件是服务器运行的重要组成部分,用于设置服务器操作的各种参数,下面:本文主要介绍MySQL配置文件的相关资料,文中通过代码介绍的非常详细,需要... 目录前言一、配置文件结构1.[mysqld]2.[client]3.[mysql]4.[mysqldum

Python多线程实现大文件快速下载的代码实现

《Python多线程实现大文件快速下载的代码实现》在互联网时代,文件下载是日常操作之一,尤其是大文件,然而,网络条件不稳定或带宽有限时,下载速度会变得很慢,本文将介绍如何使用Python实现多线程下载... 目录引言一、多线程下载原理二、python实现多线程下载代码说明:三、实战案例四、注意事项五、总结引

Python如何实现高效的文件/目录比较

《Python如何实现高效的文件/目录比较》在系统维护、数据同步或版本控制场景中,我们经常需要比较两个目录的差异,本文将分享一下如何用Python实现高效的文件/目录比较,并灵活处理排除规则,希望对大... 目录案例一:基础目录比较与排除实现案例二:高性能大文件比较案例三:跨平台路径处理案例四:可视化差异报