由枚举模块到ring0内存结构 (分析NtQueryVirtualMemory)
摘要:
是由获得进程模块而引发的一系列的问题,首先,在ring3层下枚举进程模块有ToolHelp,Psapi,还可以通过在ntdll中获得ZwQuerySystemInformation的函数地址来枚举,其中ZwQueryInformationProcess相当于是调用系统服务函数,其内部实现就是遍历PE... 阅读全文
posted @ 2015-07-23 19:33 _懒人 阅读(6734) 评论(0) 推荐(0) 编辑