能力值:
( LV3,RANK:20 )
|
-
-
2 楼
RTL_USER_PROCESS_PARAMETERS
这个结构在这里面。。。。
PEB应在这地址里
|
能力值:
( LV9,RANK:260 )
|
-
-
3 楼
PEB在0x7ffdX000里
|
能力值:
( LV3,RANK:20 )
|
-
-
4 楼
assume fs:nothing
mov eax,fs:[30h];
pushad
invoke wsprintf,addr lpBuffer,addr szFmat,eax
invoke MessageBox,NULL,addr lpBuffer,addr lpBuffer,0
popad
是的。是在0x7ffdX000上面那个地址。
那个存路径镜像的地址就在那个范围内
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
这里是一些环境变量什么的。。。。
|
|
|