Можно. Для этого используется такая штука как Kerberous. Это API монитор, там в логах со всеми параметрами вызова, показаны все функции, что вызываются приложением.
Как вариант второй, возьми отладчик, поставь точку останова на вызов WriteProcessMemory и посмотри адрес (будет в стеке лежать).
|