谢谢分享{:5_116:}
本帖最后由 蜜蜂. 于 2020-12-6 16:45 编辑
Wow64进程:ntdll32.ZwOpenProcess -> wow64(wow64.dll wow64win.dll wow64cpu.dll)-> ntdll64.ZwOpenProcess
64位进程:ntdll64.ZwOpenProcess
64位进程 直接通过 syscall 进内核,而 wow64 进程需要 wow64层转换一下,最后通过 syscall 进内核
(ps:wow64层有一个地方可以做HOOK(wow64.dll 的 pfnWow64LogSystemService)),虽然没有 hook ntdll64 api 底层,但是要隐蔽很多
过来看看,如何x86实现x64
学习一下{:5_116:}
学习一下 看看哦 感谢
感谢分享{:5_116:}
学习一下方法
易语言应该不会有64位了
学习一下啊
大佬膜拜一下