2
我写了一个脚本来显示第二个参数NtQueryInformationProcess
。但是,我总是收到错误的数据,好像内存不新鲜,我得到的是旧数据。这里是我的代码:IDAPYTHON从内存中获取了错误的数据
from idaapi import *
NtQueryInformationProcess=0x7798E740
class HookNQIP(DBG_Hooks):
def dbg_bpt(self,tid,ea):
if ea==NtQueryInformationProcess:
print 'ProcessInformationClass:',hex(Dword(GetRegValue('ESP')+8))
AddBpt(NtQueryInformationProcess)
func=HookNQIP()
func.hook()
IDA 6.9 Win10-64,THX