1.使用winhex打开从NTLDR中提取出的oslader.exe
2.查找e_lfanew
3.查找IMAGE_EXPORT_DIRECTORY->AddressOfFunctions
通过上图我们可以得出,导出表的RVA是 000357B0h ,Size是 000006AFh。
1.使用winhex打开从NTLDR中提取出的oslader.exe
2.查找e_lfanew
3.查找IMAGE_EXPORT_DIRECTORY->AddressOfFunctions
通过上图我们可以得出,导出表的RVA是 000357B0h ,Size是 000006AFh。