LibVMI 및 Windows 7 32 비트를 실험하고 있습니다. 제대로 설정하려면 EPROCESS 구조체의 처음 8 바이트를 봐야합니다 (라이브러리는 매직 넘버를 찾기 위해 메모리를 검색합니다.windbg로 EPROCESS 덤핑
내 Windows-fu가 강하지 않기 때문에 누구나 적절한 비트의 메모리를 덤프하는 방법을 알려 줄 수 있습니까? 로컬 커널 디버거를 실행 중이며 "dt nt! _EPROCESS"까지 가져 왔지만 실제로는 구조의 형식이 아닌 실제 형식이 무엇인지 보여줍니다.