资源介绍:
' WOW64的32位程序其实拥有64位程序的全部功能,包括32注入64位、枚举64位进程模块、Hook64位模块、调用64位API等等等等….
' 因为WOW64程序不是完全的虚拟化的,是伪虚拟化,本身就是一个64位进程,只是自己以为是32位程序而已. 所以Wow64进程 里面
' 既有 64位环境结构,又有32位环境结构, 使用api NtWow64QueryInformationProcess64 可以获取 进程的64位PEB结构地址,
' 使用api NtWow64ReadVirtualMemory64 可以读取进程的64位内存地址的数据. 通过PEB64结构进行遍历进程的64位模块!
资源作者:
资源下载:
易语言枚举模块信息
E语言 PEB
NtWow64ReadVirtualMemory64
易语言进程是否为64位模块
易语言 枚举线程信息
枚举进程模块
Process 32 位进程无法访问 64 位进程的模块。
EnumProcessModules,能不能在32位进程中,枚举出64位进程的模块
32位进程枚举64位模块
ntwow64queryinformationprocess64
易语言+取64位进程模块
c+++EnumProcessModules+枚举进程模块
易语言枚举进程模块64