aurain
技术文摘
posts - 137,  comments - 268,  trackbacks - 0
     摘要: 枚举进程模块通常可以使用诸如:CreateToolhelp32Snapshot,Module32First,Module32Next 等"Tool Help Functions"接口来实现, 并且这也是最通用的方法(从Win95就开始支持了), 但是今天我们要介绍的是ntdll.dll导出的未文档化接口ZwQueryVirtualMemory,。相比前面所介绍的方法,该方法可以检测出隐藏的模块(类似IceSword)。  阅读全文
posted @ 2010-07-05 16:32 水 阅读(9515) | 评论 (3)编辑 收藏

<2010年7月>
27282930123
45678910
11121314151617
18192021222324
25262728293031
1234567

常用链接

留言簿(17)

随笔分类(138)

随笔档案(137)

网络开发

最新随笔

搜索

  •  

积分与排名

  • 积分 - 493404
  • 排名 - 36

最新随笔

最新评论

阅读排行榜

评论排行榜