【发布时间】:2014-06-26 23:06:13
【问题描述】:
为了识别内存代码注入(在windows系统上),我想对系统上所有进程的内存进行hash,例如,如果calc.exe的内存总是x,现在是y,我知道有人注入了 calc.exe 代码。
1:这个想法正确吗?进程内存的哪一部分始终保持不变,哪一部分在变化?
2:dose dll有单独的内存,还是在exe的内存中?换句话说,我可以为 dll 的内存生成哈希吗?
3:如何在 c++ 中转储进程或 dll 的内存?
【问题讨论】:
标签: c++ code-injection memory-dump