Windows逆向技术:利用隐藏内存实现进程隐身.pdfVIP

  • 0
  • 0
  • 约1.32千字
  • 约 6页
  • 2026-08-11 发布于北京
  • 举报

Windows逆向技术:利用隐藏内存实现进程隐身.pdf

在进程的_EPROCESS中有一个_RTL_AVL_TREE类型的VadRoot成员,它是一个存放进程内存块的二叉

树结构。如果我们找到了这个二叉树中我们想要隐藏的内存,直接将这个内存在二叉树中抹去,实际上

是让上一个节点的Ending指向下个节点的Ending,类似于摘链隐藏进程,就可以达到隐藏的效

果。

通过dt_EPROCESS得到EProcess结构VadRoot如下:

例如当调用VirtualAlloc分配内存空间。

getchar();

运行程序得到两个内存地址0xf00000和0xfe0000

在进程的_EPROCESS中有一个_RTL_AVL_TREE类型的VadRoot成员,它是一个存放进程内存块的二叉

树结构,如果我们找到了这个二叉树中我们想要隐藏的内存,直接将这个内存在二叉树中抹去,其实是

让上一个节点的Ending指向下个节点的Ending,类似于摘链隐藏进程,就可以达到隐藏的效

果。

通过dt_EPROCESS得到EProcess结构VadRoot如下:

例如当调用VirtualAlloc分配内存空间。

getchar();

运行程序得到两个内存地址0xf00000和0xfe0000

通过!process00枚

文档评论(0)

1亿VIP精品文档

相关文档