mov edi, edi
push ebp
mov ebp, esp
mov eax, [ebp+arg_0] ; PEPROCESS
movzx eax, byte ptr [eax+2D0h] ; PEPROCESS.SignatureLevel and eax, 1
pop ebp
retn 4So under w8 there is no more ProtectedProcess flag
Комментариев нет:
Отправить комментарий