對MFC程序的一點逆向分析:定位按鈕響應函數的辦法

由於消息響應函數保存在AFX_MSGMAP_ENTRY數組中,python

觀察nMessage、nCode、nID、pfn利用IDA在rdata段中搜索便可,數組

在IDA中找到代碼段基址0x401000,函數地址0x403140,函數

在WinDbg中運行!address命令,找到代碼段的內存位置0xe71000,code

計算函數地址orm

'{0:x}'.format(0xe71000+0x403140-0x401000)

在WinDbg中設置斷點bp e73140內存

相關文章
相關標籤/搜索