static void init_win10()
{
name
=
0x450
;
pid
0x2E0
base
0x3C0
link
0x2E8
protection
0x6B2
flags2
0x300
objecttable
0x418
vadroot
0x610
RTL_OSVERSIONINFOW osVersion;
RtlGetVersion(&osVersion);
if
(osVersion.dwBuildNumber
10586
)
}
else
14393
0x6C2
0x620
15063
0x6CA
0x628
16299
0x828
17134
17763
0x820
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
ookkaa 找相应版本的内核文件,下载PDB然后用PDB分析工具转成头文件,然后CTRL+F,找具体的偏移就行了
大鲤鱼 http://blog.sina.com.cn/s/blog_6e4643130101c22s.html 这个是 win7的 但是好像部分跟源码里面的不一样,win10的我找不到
ookkaa /*0x418*/ struct _HANDLE_TABLE* ObjectTable; 这不是很简单吗
ookkaa 没有,你自己都下一遍虚拟机,要么github搜一下