![]() |
#2
zklhp2011-08-30 14:40
|

00401340 /$ 55 PUSH EBP
00401341 |. 8B6C24 0C MOV EBP,DWORD PTR SS:[ESP+C]
00401345 |. 56 PUSH ESI
00401346 |. 57 PUSH EDI
00401347 |. 8B7C24 18 MOV EDI,DWORD PTR SS:[ESP+18]
用OD看一个子程序的开头是这样的,ebp被改动了,而且还用esp来找参数00401341 |. 8B6C24 0C MOV EBP,DWORD PTR SS:[ESP+C]
00401345 |. 56 PUSH ESI
00401346 |. 57 PUSH EDI
00401347 |. 8B7C24 18 MOV EDI,DWORD PTR SS:[ESP+18]
ebp在子程序中不是用来寻址参数不能改动的吗
子程序的开头不是这两句吗
push ebp
mov ebp,esp
求指教