能力值:
( LV12,RANK:420 )
|
-
-
2 楼
内存暴力搜索,参考RKU的代码
进程扫描和隐藏早就过时了
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
如果你是要取当前Eprocess的话,直接汇编实现下,参考IoGetCurrentProcess函数
取当前Eprocess代码简单,3句汇编可以得到了,不用调函数.
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
恩 能否给个具体的代码的?来?
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
nt!IoGetCurrentProcess:
804e6e16 64a124010000 mov eax,dword ptr fs:[00000124h]
804e6e1c 8b4044 mov eax,dword ptr [eax+44h]
804e6e1f c3 ret
自己用windbg看~
|
|
|