WOW64的32位程序实际上具有64位程序的所有功能,包括32注入64位、枚举64位进程模块、Hook64位模块、调用64位API、 ETC...
因为WOW64程序不是完全虚拟化的,所以是伪虚拟化的。它本身是一个64位进程,但我认为它是一个32位程序。所以里面的Wow64进程
'有64位环境结构和32位环境结构,使用api NtWow64QueryInformationProcess64获取进程的64位PEB结构地址,
使用api NtWow64ReadVirtualMemory64读取进程的64位内存地址的数据。进程的64位模块是通过PEB64结构来遍历的!
16220113775[下载].rar
|