首页
社区
课程
招聘
[旧帖] [求助]关于PEB结构体的位置以及信息存放地点 0.00雪花
发表于: 2010-3-7 16:39 2003

[旧帖] [求助]关于PEB结构体的位置以及信息存放地点 0.00雪花

2010-3-7 16:39
2003
很小白的问下...
书上说PEB结构是固定的 在用户空间7ffdf000里,于是我用ICE打开一个EXE进入7FFDF000
确实进入了.可是发现里面的数据不对号...
结果我又用winbug查看这个EXE 查看后发现:
PEB at 7ffd4000
    InheritedAddressSpace:    No
    ReadImageFileExecOptions: No
    BeingDebugged:            No
    ImageBaseAddress:         00400000
    Ldr                       00241e90
    Ldr.Initialized:          Yes

这个说 PEB在7ffd4000
可是我用ICE根本没有这个空间..
很迷茫...
能否具体告知这个的原因,以及PEB结构信息储存的地点到底在哪
还有 7FFDF000 这个空间是干嘛的...

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 232
活跃值: (105)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
2
自己猜测一下
用ICE打开的程序 所出现的“坑坑洼洼”
应该是由于ICE是用户态调试器
打开的进程绝大部分其实是挂起的
当前的上下文都是保存起来的
所以根据这个猜测

这个7ffd4000其实是从高2G 或者 脏文件里读取出来的数据块?
而 7ffdf000是一个框架?

各位虾子 牛牛们 望指点一下 - -!~
2010-3-7 17:43
0
雪    币: 232
活跃值: (105)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
3
- -
无语啊
第一个问题自己解决了...
7ffd4000 是PEB结构
7ffdf000是TEB结构

第二个问题还是不懂
为什么ICE查看不到7ffd4000地址空间....
2010-3-7 21:20
0
游客
登录 | 注册 方可回帖
返回
//