最近发现不少函数开头都有mov edi,edi这样的指令,正好在《Advanced Windows Debugging》一书中看到了一点解释。书上说是为了Hot Patching,网上也有这样的解释。
不过网上的解释有两种情况,一种是函数开头有mov edi, edi,再往前则是5个连续的nop的,就是用来Hot Patching的。而如果仅仅只是mov edi, edi,则是为了对齐设置的指令,和两个nop差不多,不过据说前者速度更快。MessageBoxA的情况如下:
7632EA68 5D pop ebp
7632EA69 C2 1400 retn 14
7632EA6C 90 nop
7632EA6D 90 nop
7632EA6E 90 nop
7632EA6F 90 nop
7632EA70 90 nop
;↓↓↓↓↓↓↓↓↓↓MessageBoxA↓↓↓↓↓↓↓↓↓↓
7632EA71 > 8BFF mov edi, edi
7632EA73 55 push ebp
7632EA74 8BEC mov ebp, esp
7632EA76 833D 749A3376 0>cmp dword ptr ds:[76339A74], 0
7632EA7D 74 24 je short USER32.7632EAA3
7632EA7F 64:A1 18000000 mov eax, dword ptr fs:[18]
7632EA85 6A 00 push 0
可以看到是第一种情况。这可以方便Inline Hook的实现。把mov edi, edi改写成一个近跳(EB),跳到第一个nop之处,然后把五个nop改写成一个远跳(E9)。而如果要使用,则只需跳转到到mov edi, edi的下一条指令。
![messageboxa-inline-hook Hot-Patching](http://www.programlife.net/wp-content/uploads/2011/07/messageboxa-inline-hook.jpg)
本博客很少转载他人文章,如未特别标明,均为原创,转载请注明出处:
本文出自程序人生 >> mov edi,edi和Hot Patching的一点解释