Сейчас на форуме: _MBK_ (+6 невидимых) |
![]() |
eXeL@B —› Вопросы новичков —› Форварды таблицы экспорта |
Посл.ответ | Сообщение |
|
Создано: 17 декабря 2010 08:15 · Личное сообщение · #1 Прочесываю таблицу экспортов в PE-файле, если там встречаются форварды, то вместо адреса экспорта содержится ASCIIZ-строка типа NTDLL.RtlDecodePointer. Может быть вопрос у меня не совсем корректный, но по другому сформировать не могу - как можно отличить форвард-строку от действительного адреса экспортируемой функции? ![]() |
|
Создано: 17 декабря 2010 09:44 · Личное сообщение · #2 Вопрос не корректный. Форвард строка лежит ВМЕСТО тела функции. Т.е. либо идет тело функции либо форвард строка. А отличить просто, форвард строка всегда лежит в директории экспорта не далее чем DirSize. ----- Yann Tiersen best and do not fuck ![]() |
|
Создано: 17 декабря 2010 09:54 · Личное сообщение · #3 |
|
Создано: 17 декабря 2010 10:02 · Личное сообщение · #4 |
|
Создано: 17 декабря 2010 11:08 · Личное сообщение · #5 |
![]() |
eXeL@B —› Вопросы новичков —› Форварды таблицы экспорта |
Эта тема закрыта. Ответы больше не принимаются. |