10. 从teb遍历模块信息

Fs:[0x18]找到TEB

TEB+0x30找到PEB

PEB+C处是loader,值为 7747FBE0

 

 

 

 

Loader(7747FBE0)+0xC处是模块信息表的地址:

 

 

 

 

模块信息表中是双向环形链表的节点,可以看到上一个节点,下一个节点,hInstanceAddressOfEntryPointUNICODE_STRING结构:

 

 

posted @ 2020-11-03 21:18  八转达人  阅读(138)  评论(0编辑  收藏  举报