通过读写PEB.Ldr实现模块枚举和模块隐藏(脱链)
·获取PEB_LDR_DATA 关于获取Ldr的方法,网上有大量的博客作了介绍,但可能因为这些博客写的比较早,所以其中一些类似于“fs[30]指向PEB,PEB+0x0C即为Ldr指针”的观点虽然在当时非常适用,但在如今则显得不尽严谨,因为x86和x64下TEB、PEB、PEB_LDR_DATA等结构体的成员大小是不同的,使用的部分寄存器也有差异,例如x64下通过gs[0x60...
原创
2017-09-10 19:46:45 ·
3039 阅读 ·
1 评论