To get 32-bit PEB from 32-bit process:
|
To get 64-bit PEB from 64-bit process:
|
To get 64-bit PEB from 32-bit WoW64 process:
|
微软已经给我们准备好了现成的方法
NtCurrentPeb()
NtCurrentPeb()
内联方式的函数,对win32 和64 做了处理,最终也是调用了以上的函数
__readfsdword
__readgsqword