mov edi, edi
push ebp
mov ebp, esp
mov eax, [ebp+arg_0] ; PEPROCESS
movzx eax, byte ptr [eax+2D0h] ;
PEPROCESS.
SignatureLevel
and eax, 1
pop ebp
retn 4
So under w8 there is no more ProtectedProcess flag
Комментариев нет:
Отправить комментарий