首页
社区
课程
招聘
[求助]WIN7X64 NtCreateDebugObject逆向问题
发表于: 2017-8-31 14:12 3053

[求助]WIN7X64 NtCreateDebugObject逆向问题

2017-8-31 14:12
3053

这个函数中有一段代码如下:

mov     rax, gs:188h//rax指向_KTHREAD

mov     rcx, [rax+70h]//_KTHREAD+0x50:_KAPC_STATE,_KAPC_STATE+0x20:_KPROCESS,rcx指向_KPROCESS

cmp     [rcx+320h], rdx//_KPROCESS总大小只有0x15C

求助大家:[_KPROCESS+320h]是什么?


[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 8833
活跃值: (2419)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
2
EPROCESS的大小0x4D0
+0x320怕不是windows7x64的Wow64Process位置,判断是不是Wow64进程
2017-9-1 12:25
0
雪    币: 300
活跃值: (770)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
cvcvxk EPROCESS的大小0x4D0 +0x320怕不是windows7x64的Wow64Process位置,判断是不是Wow64进程
谢谢V大,动态跟了下,就是判断是不是Wow64进程
2017-9-1 16:02
0
雪    币: 615
活跃值: (765)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
4
跟随V大的脚步学习
2017-9-5 06:56
0
游客
登录 | 注册 方可回帖
返回