欢迎您访问程序员文章站本站旨在为大家提供分享程序员计算机编程知识!
您现在的位置是: 首页

[保护&过保护] _EPROCESS 的 Protection 成员

程序员文章站 2022-07-15 17:00:11
...

在 win10 中,该成员在 _eprocess 结构中的偏移如下:

dt _eprocess:
...
...
+0x6ca Protection       : _PS_PROTECTION
...
...

将这个成员修改为 0x72 (参考 System 进程的值) ,就可以让一个普通的进程(如 NotePad)变成受保护状态,在 Pchunter 里看到的就是 应用层访问拒绝

相关标签: 进程保护