2
解析內存中已經加載的Mach-O二進制文件...爲什麼__LINKEDIT有時會關閉0x1000?
有時候,字符串表,符號表等是它們應該在的位置,有時它們是0x1000 off。
例如,我可能運行我的程序,並且baseOffset + cmd->symoff
是準確的。然後我會單元測試,並且baseOffset + cmd->symoff + 0x1000
是準確的。 baseOffset
始終有效並指向有效的Mach標頭。