CreateProcess这个API的重要性不言而喻,Windows下所有正常的程序都直接或间接地需要使用它。 并且,CreateProcess可以说是磁盘文件与内存映象的桥梁,PE文件格式虽然算半公开的文件格式,但要想真正理解PE文件的各块数据的意义,除了学习Winnt.h中的结构体外,更可靠的方法,就是看看CreateProcess内部到底是如何解析PE的。 事实上,已经有很多前辈这样做了,32位Windows的CreateProcess已经被研究得很透彻,这直接、间接地繁荣了32位PE格式的资料。 而与Win 64位系统下的CreateProcess相关的资料,却比较少见。 科锐十七期的同学,曾为逆向64位CreateProcess做过不少工作,但因为精力及时间所限,未能完全完成并发布。 科锐十九期的同学,延续了十七期同学的工作。虽然同样因为精力与时间的限制,有些工作还比较粗糙,但是我们觉得也取得了一些有价值的结果,从3环到0环,0环到3环的流程也算完整。 所以,我们还是决定将这些结果整理分享出来,若能给大家提供一些有价值的参考,甚至吸引到爱好者将我们的结果做得更深刻、透彻,那就再好不过了。 这个系列将由一系列文章组成,如下(可能后续有变动,以发布时为准): ●
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
MTRush 链接的内容都找不到了
binlmmhc 老哥有找到吗
MTRush 没找到,您找到了告诉我一声
expost 谷歌搜下文章名就行了,比如第一篇:https://bbs.pediy.com/thread-207429.htm,第二篇是:https://bbs.pediy.com/thread-207683.ht ...