中级玩家
- 贡献度
- 5
- 金元
- 1198
- 积分
- 140
- 精华
- 0
- 注册时间
- 2011-11-18
|
以后版本更新,可以这样试
CE里按Ctrl+M打开Memory Viewer,然后菜单栏选择Search
方法1:选择Find assembly code,From处填ghost.exe,中间搜索框填
test eax,eax
je *
mov *,00000001
cmp *,54
然后点Scan,在搜索到的结果地址处双击跳到如顶楼所示的程序反汇编代码,类似
ghost.exe+605BB - C7 05 70392301 01000000 - mov [ghost.exe+E33970],00000001
这行里的ghost.exe+E33970就是变量地址,CE里手工加进去改就OK
方法2:选择Find memory,Type选(Array of)byte,搜索指令的如下字节码
85 C0 74 0A C7 05 ?? ?? ?? ?? 01 00 00 00 83 3D ?? ?? ?? ?? 54
找到的话窗口下面会定位到搜到的地址,行首的地址记下,然后到上面的代码窗Ctrl+G或者右键Go to address,输入刚才记下的地址,跳转到方法1的代码地址,再找到变量地址
|
|