1.FS寄存器

PED结构获取进程路径和命令行地址

 

2.进入FS寄存器地址,7FFDD000

PED结构获取进程路径和命令行地址

 

3.偏移30为PED结构

PED结构获取进程路径和命令行地址

 

4.偏移地址10

PED结构获取进程路径和命令行地址

 

3C,44偏移:路径地址,命令行地址

// 通过PEB结构去查找所有进程模块
    void *PEB = NULL;
    void *Pbi = { NULL };
    // fs:[30]就是PEB
    __asm
    {
        mov eax, fs:[0x30]
            mov PEB, eax
    }
    // 通过PEB查找
    Pbi = *((void **)((unsigned char *)PEB+ 0x10));
    void *ImagePathName = NULL;
    void *CommandLineName = NULL;
    ImagePathName = *((void **)((unsigned char *)Pbi + 0x3C));
    CommandLineName = *((void **)((unsigned char *)Pbi + 0x44));

 

相关文章:

  • 2021-06-20
  • 2022-12-23
  • 2022-12-23
  • 2022-12-23
  • 2021-10-06
  • 2022-02-13
  • 2021-07-31
猜你喜欢
  • 2022-12-23
  • 2022-12-23
  • 2021-11-27
  • 2022-12-23
  • 2022-12-23
  • 2022-12-23
  • 2022-12-23
相关资源
相似解决方案