0x2,0x8,0xc,0x18,0x68
1.0x2
检测是否调试,0假,1真
FS:【30】十2中存放该标志
相关api:IsDebugPresent();
2.0x8
这个偏移里面存ImageBase(进程)
即:GetModuleHandle传入NULL返回的地址
3.0xc
里面存的_PEB_LDR_DATA结构体指针。其中该结构中有_LIST_ENTRY结构(是个双向链表,连接process中所有加载dll)。
进程通过该字段可查到加载到该进程中dll的信息
4.0x18,0x68
该字段在调试进程时可能会出现特定信息
01-25
5176
![](https://csdnimg.cn/release/blogv2/dist/pc/img/readCountWhite.png)
03-24
4465
![](https://csdnimg.cn/release/blogv2/dist/pc/img/readCountWhite.png)
05-06
1553
![](https://csdnimg.cn/release/blogv2/dist/pc/img/readCountWhite.png)
02-05
1453
![](https://csdnimg.cn/release/blogv2/dist/pc/img/readCountWhite.png)
“相关推荐”对你有帮助么?
-
非常没帮助
-
没帮助
-
一般
-
有帮助
-
非常有帮助
提交