点击下面进入总目录:64位Windows创建64位进程逆向分析(总目录) 上一篇文章我们讨论了进程创建的过程。这篇文章会介绍线程创建的过程。 64位Windows 7,在CreateProcess中,调用了PspAllocateThread来创建线程。它的原型如下:PspAllocateThread
NTSTATUS PspAllocateThread(PEPROCESS newProcess, POBJECT_ATTRIBUTES ObjectAttributes, KPROCESSOR_MODE AccessMode, CreateProcessContext ProcessContext, CONTEXT context, PINITIAL_TEB pInitTeb, PVOID StartRoutine, PVOID StartContext, PULONG ptrProcessFlag, PETHREAD * pptrEthread, DIYStruct* unknownStruct, ACCESS_STATE_EXPAND* pAccessStateExpand )
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!