PEB LDR Data

Тема в разделе "WASM.WIN32", создана пользователем asmfan, 16 апр 2007.

  1. asmfan

    asmfan New Member

    Публикаций:
    0
    Регистрация:
    10 июл 2006
    Сообщения:
    1.004
    Адрес:
    Abaddon
    Разбираюсь вот со списком модулей в peb (точнее с 3мя списками), насколько я понял циклическими, написал прожку, так вот - на ms xp sp2 вид message box'ов различный в зависимости от того закомментирована строка или нет (см. сорец). И ещё несколько замечаний - тулза руссиновича отслеживает загруженные модули по первому списку, оля по второму. И ещё походу вклиниваются модули, некорректно отображаемые или те, которые сами поправили пеб процессу - затёрли базу, имя модуля и т.п. (возможно НОД), т.к. модуль того же аутпоста виден, а вот нодовский не палится, а выдаёт какую-то чушь, если это нод вообще).
    И ещё что - так это совершенное несоответствие названия списков их содержимому (последовательности) - InMemoryOrderModuleList выдаёт ну никак не сказать модули загруженные по порядковым адресам в памяти, а даёт вразнобой.
    Хочу услышать ваши комменты и мысли по этому вопросу.