2015年7月23日

由枚举模块到ring0内存结构 (分析NtQueryVirtualMemory)

摘要: 是由获得进程模块而引发的一系列的问题,首先,在ring3层下枚举进程模块有ToolHelp,Psapi,还可以通过在ntdll中获得ZwQuerySystemInformation的函数地址来枚举,其中ZwQueryInformationProcess相当于是调用系统服务函数,其内部实现就是遍历PE... 阅读全文

posted @ 2015-07-23 19:33 _懒人 阅读(6734) 评论(0) 推荐(0) 编辑

Win7 _Object_header 中的 TypeIndex

摘要: Win7 比较 xp下ObjectHeader中的内容有所变化,xp直接在OBJECT_HEADER里保存了POBJECT_TYPE指针,而Win7中把所有的对象类型放在了一个表里,这个表叫做ObTypeIndexTable。可以这么定义为:POBJECT_TYPE ObTypeIndexTable... 阅读全文

posted @ 2015-07-23 17:25 _懒人 阅读(1690) 评论(0) 推荐(0) 编辑

导航