mov edi,edi和Hot Patching详解

mov edi,edi和Hot Patching的一点解释

最近发现不少函数开头都有mov edi,edi这样的指令,正好在《Advanced Windows Debugging》一书中看到了一点解释。书上说是为了Hot Patching,网上也有这样的解释。

不过网上的解释有两种情况,一种是函数开头有mov edi, edi,再往前则是5个连续的nop的,就是用来Hot Patching的。而如果仅仅只是mov edi, edi,则是为了对齐设置的指令,和两个nop差不多,不过据说前者速度更快。MessageBoxA的情况如下:

7632EA68    5D              pop     ebp
7632EA69    C2 1400         retn    14
7632EA6C    90              nop
7632EA6D    90              nop
7632EA6E    90              nop
7632EA6F    90              nop
7632EA70    90              nop
;↓↓↓↓↓↓↓↓↓↓MessageBoxA↓↓↓↓↓↓↓↓↓↓
7632EA71 >  8BFF            mov     edi, edi
7632EA73    55              push    ebp
7632EA74    8BEC            mov     ebp, esp
7632EA76    833D 749A3376 0>cmp     dword ptr ds:[76339A74], 0
7632EA7D    74 24           je      short USER32.7632EAA3
7632EA7F    64:A1 18000000  mov     eax, dword ptr fs:[18]
7632EA85    6A 00           push    0

可以看到是第一种情况。这可以方便Inline Hook的实现。把mov edi, edi改写成一个近跳(EB),跳到第一个nop之处,然后把五个nop改写成一个远跳(E9)。而如果要使用,则只需跳转到到mov edi, edi的下一条指令。
Hot-Patching


本博客很少转载他人文章,如未特别标明,均为原创,转载请注明出处:
本文出自程序人生 >> mov edi,edi和Hot Patching的一点解释

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值