Coco 发表于 2022-6-13 13:23 我话没说完整,0x xx7 的这种一般是系统领空, 0x xx4 的这种一般是进程开头。 后面接着用户级类库DLL |
tmf19901124 发表于 2022-6-13 13:32 感谢大佬 |
还有一种方法就是,获取到模块句柄后,找pe里面的标志,判断是dll还是exe 这应该是常规做法 上面那种方法简单粗暴 |
GetModuleHandle 获取主模块句柄,并获取模块名,然后在GetModuleHandle(0)获取自身模块句柄和模块名,判断是否相等 |
本帖最后由 005 于 2022-6-13 19:31 编辑 进程领空 一般在0x0400000 类库领空 进程后面, 0x07 还是0x7xxxxxxx(系统领空) |
检测领空。 |
问的不清不楚 |
本帖最后由 火绒 于 2022-6-13 14:59 编辑 。 |
|Archiver|手机版|小黑屋|递归火山软件开发平台 ( 鄂ICP备18029190号 )
GMT+8, 2024-11-25 00:14 , Processed in 0.071910 second(s), 22 queries .
Powered by Discuz! X3.4
© 2001-2017 Comsenz Inc.