T
Tigerass 2.0
Gast
Hallo Leute,
vielleicht kann mir jemand mal etwas ein bisschen erklären
Ich spiele zz mit PE-Headern, etc rum, und Versuche gerade, den Einsprungspunkt eine exe statisch Auszulesen.
Also von einer Beliebigen exe die Ersten Paar ASM-Befehle Auslesen
Zur Zeit bekom ich das Offset dafür so:
Jetzt meine Frage:
Ist dieses 0xC00 bei jedem Windows-System Gleich, und was ist das Überhaupt? Ich Tippe mal auf Die Größe des Headers, fragen geht aber schneller als ausprobieren
. Und muss ich sonst noch irgendwas beachten?
2.Frage nur so nebenbei:
Was macht dieser ASM-Code:
LG Tigerass
vielleicht kann mir jemand mal etwas ein bisschen erklären
Ich spiele zz mit PE-Headern, etc rum, und Versuche gerade, den Einsprungspunkt eine exe statisch Auszulesen.
Also von einer Beliebigen exe die Ersten Paar ASM-Befehle Auslesen
Zur Zeit bekom ich das Offset dafür so:
Code:
DWORD Start = (NtHeaders->OptionalHeader.AddressOfEntryPoint - 0xC00);
Jetzt meine Frage:
Ist dieses 0xC00 bei jedem Windows-System Gleich, und was ist das Überhaupt? Ich Tippe mal auf Die Größe des Headers, fragen geht aber schneller als ausprobieren
2.Frage nur so nebenbei:
Was macht dieser ASM-Code:
Code:
xor edx,edx ;edx auf null setzten
mov dl,30 ;0x30 in edx schreiben
push fs:[edx] ;?
pop edx ;was steht jetzt in edx?
LG Tigerass