gs:[0x20] prcb
gs:[0x30] TEB
gs:[0x40] Pid
gs:[0x48] Tid
gs:[0x60] PEB
gs:[0x68] LastError
gs:[0x188] _ethread
值得一提的是,虽然gs:[0x60] 直接存放的PEB,但是由于vista/7后的地址随机化机制,还是从TEB获取比较靠谱.
0:009> dt 000007fffff98000 _TEB
ntdll!_TEB
+0×000 NtTib : _NT_TIB