TEB/PEB 结构的检测调试原理 PEB 结构的 UCHAR BeingDebugged 调试 :1未调试:0 ULONG NtGlobalFlag 调试 :70h未调试:0 PVOID ProcessHeap(记录了堆的地址)中的 0ch 处的 HeapFlags 和 10h 处的 ForceFlags 也可以用来检测调试与否 HeapFlags 的正常值为2ForceFlags 的正常值为0