阅读:1238回复:6
s-ice中的proc功能可以列出所有进程的KPEB,是如何实现的?
可以通过
mov eax,fs:[0x124] mov eax,[eax+0x44] 来获得当前进程的KPEB地址,但怎么获得其他进程的KPEB地址呢? 请各位赐教:) |
|
沙发#
发布于:2003-05-23 21:37
你看过EPROCESS结构就不会问这种问题了!
|
|
板凳#
发布于:2003-05-23 19:27
IoGetCurrentProcess( ); 也许可以。哈哈,看看ddk文档 |
|
地板#
发布于:2003-05-23 15:11
要在ring0执行
|
|
地下室#
发布于:2003-05-23 14:08
可以通过 这招行吗?我在ring3测试, 发现执行 mov eax,fs:[0x124]后 eax为0,因此再执行 mov eax,[eax+0x44] 出现异常了。 |
|
|
5楼#
发布于:2003-05-23 10:53
用哪个API?
后来我在tsu00的大作《浅析Windows NT/2000环境切换》找到了我想要的东西:) |
|
6楼#
发布于:2003-05-23 10:48
可以通过 这招没用过,俺都是通过NativeAPI来找的。 |
|