0%
- windows程序运行在Ring 3级,但要运行在内核级(Ring 0),使用API请求,API存储在dll中
- FFFFFFFF==-1
- 双击可改变FLAG 寄存器值
- 双击EIP回去 in ollydbg
- info 从一个API中返回总在EAX中
- PE文件。内存节区头要在各自最小基本单位的倍数上,所以使用NULL填充
- RVA+imageBase==VA(绝对地址)
- PE头内部使用RVA
- 4D5A =,,,MZ (PE文件开头,IMAGE_DOS_HEADER)
- INTEL 小端序::e_lfanew==000000E0
- 32位EXE ImageBase == 00400000