首页
社区
课程
招聘
[求助]关于NtQueryInformationProcess 与 peb的恩怨
发表于: 2015-11-9 19:09 3991

[求助]关于NtQueryInformationProcess 与 peb的恩怨

2015-11-9 19:09
3991
跨进程要去取peb的话需要调用到NtQueryInformationProcess
所以NtQueryInformationProcess 取到的peb指,也肯定是保持在进程本身的
如果我们要伪造peb是不是可以将进程本身的peb地址改了?

我试过,不过貌似自己进程本身也会进行重载,是最后断下去的函数是ldrinitializethunk
不知道各位大大有什么好方案,可以修改进程本身的peb指

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (1)
雪    币: 96
活跃值: (64)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
....
直接readprocess 搜
模块基址
模块oep
模块大小
连续的
2015-11-12 17:58
0
游客
登录 | 注册 方可回帖
返回