模塊隱藏(滴水)

dll注入進程是很難存活的,因爲被注入的進程很容易檢測到有一個DLL不是自己加載的,是別人加載的。所以我們需要將DLL隱藏起來 我們學習過API,可以枚舉進程模塊,那麼這些API是怎麼把模塊查出來的呢 進程在0環有個結構體,叫EPROCESS。線程在0環有個結構體,叫ETHREAD。PEB和TEB是三環的結構體,在三環就能訪問 PEB結構體的00c偏移是一個Ldr結構體 這個結構體就包括模塊鏈表,
相關文章
相關標籤/搜索