Depósito de procesos y Kernel

1

Todavía no entiendo completamente cómo funciona el vaciado de procesos. Sé cómo hacerlo y entiendo cada paso para usarlo.

Pero, ¿por qué el sistema sigue viendo el proceso como el proceso "host" y no como el proceso objetivo al final, incluso si cambiamos el código del PEB al PEB del proceso objetivo?

¿El kernel lo guarda en algún lugar?

    
pregunta manman 15.10.2016 - 00:19
fuente

1 respuesta

2

Lo más probable es que sea el descriptor de dirección virtual (VAD). Puede encontrar más información sobre las técnicas de Process Hollowing en enlace

    
respondido por el exp101t 11.05.2017 - 03:35
fuente

Lea otras preguntas en las etiquetas