Индексы функций можно посмотреть например тут
Соотв-но написал сегодня проверяльщик - ничего особенного, находит в user32.dll таблицу apfnDispatch и проверяет ее целостность и что PEB.KernelCallbackTable указывает именно на нее.
По ходу дела выяснилось что
- начиная с windows 7 она живет в секции .rdata
- можно обойтись без ассемблера - например получить TEB в своем процессе на чистом
как слеза комсомолкиVisual С++ можно так - под 32битами через __readfsdword(0x18), под 64битами - через __readgsqword(0x30) - получить PEB в чужом процессе - через NtQueryInformationProcess с классом ProcessBasicInformation
Комментариев нет:
Отправить комментарий