在写一个demo时候想通过pe文件的入口点等结构的二进制特征 进行遍历cr3时发现在64位程序适用的999912分页机制不能应用在运行在x86兼容模式的程序上然后使用29912分页机制尝试转换物理地址 发现也不适用。。。 求求大佬救救孩子吧
[注意]看雪招聘,专注安全领域的专业人才平台!
hzqst wow64程序跟x64一样都是999912的,转换错误说明你别的地方没整对
はつゆき 开了pae是29912,不开就是101012,windbg的!vtop cr3 va可以寻址