x64ShellCode-通过PEB获取模块地址.

iBinary / 2023-08-16 / 原文

以x64dbg.exe调试x64dbg.exe为例.
汇编代码为如下.

mov rax, qword ptr gs:[0x0000000000000060]
mov rax, qword ptr ds:[rax+0x10]

二进制硬编码如下

"\x65\x48\x8B\x04\x25\x60\x00\x00\x00\x48\x8B\x40\x10\x90\x90"

结果如下: