索引id没有错,我跟过的,是mov eax, 1248 callxxxxxx --> mov edx,esp sysenter
dd 8080d8b0+1248*4应该是没有错的,但是之后dd 21ae830f却不对了(内容空)
过程如下:
所以我疑惑了,感觉是不是不是1248*4不应该是乘以四?我感觉这也太大了。。。
翻一下资料Windows XP Build 2600 System Services 中索引编号是这样排列的:
0000~00FF
0100~011B
1000~1299
索引号并不是连续的,所以我感觉直接用1248*4十分不妥。
接着我直接数了NtUserValidateHandleSecure的顺位(第几个)
然后用dd 8080d8b0+顺位数*4,感觉也不对。
那就最后请问各位,如何找到索引编号为1248的函数NtUserValidateHandleSecure的地址?