+ Reply to Thread
Results 1 to 7 of 7

Thread: w10 PEB64 +68h ApiSetMap

  1. #1

    Default w10 PEB64 +68h ApiSetMap

    собственно вопрос - знает ли кто где можно структуры PEB TEB для в10 посмотреть?
    лично у меня возникли проблемы с апи сет мапом...то ли апи сет теперь в пебе по другому адресу. то ли сам апи сет теперь другой.

  2. #2
    Darwin's Avatar

    Default Re: w10 PEB64 +68h ApiSetMap

    А WinDbg там не работает? У нас тут не все с 8-кой работают, не говоря уже про 10-ку.

  3. #3

    Default Re: w10 PEB64 +68h ApiSetMap

    =) а про вин дбг и про то как он там не работает у меня спрошается чутка ниже в этом же треде.

  4. #4


  5. 2 пользователя(ей) сказали cпасибо:
    nosos (07-07-2015) root (09-07-2015)
  6. #5

    Default Re: w10 PEB64 +68h ApiSetMap

    очень благодарен. а не подскажите как подружить в10 и виндебаг?

  7. #6
    JKornev's Avatar

    Default Re: w10 PEB64 +68h ApiSetMap

    High tech, low life

  8. Пользователь сказал cпасибо:
    nosos (08-07-2015)
  9. #7

    Default Re: w10 PEB64 +68h ApiSetMap

    в структуре возможно ошибка
    typedef struct _API_SET_VALUE_ARRAY_10
    {
    ULONG Flags;
    ULONG NameOffset;
    ULONG Unk;
    ULONG NameLength;
    ULONG DataOffset;
    ULONG Count;

    в моем в10 так
    typedef struct _API_SET_VALUE_ARRAY_10
    {
    ULONG Flags;
    ULONG NameOffset;
    ULONG NameLength;
    ULONG Unk; значение на 4 меньше чем NameLength
    ULONG DataOffset;
    ULONG Count;

    и еще
    typedef struct _API_SET_NAMESPACE_ARRAY_10
    {
    ULONG Version; 06
    ULONG Size;
    ULONG Flags;
    ULONG Count;
    ULONG Start;
    ULONG End;
    ULONG Unk[2]; у меня Unk[1]

    походу разобрался зачем нужно 2 длины имени
    имеется форвард апи api-ms-win-core-processthreads-l1-1-0
    а в аписет таблице его нет. за то есть api-ms-win-core-processthreads-l1-1-3
    так вот похоже вторая длина которая на 2 символа короче просто позволяет не сравнивать последнюю часть имени.
    еще интересно что в осях до в10 в форвардах есть приставка api- а в аписет таблице этой приставки нет...поубивал бы гадов.
    Last edited by nosos; 25-07-2015 at 20:32.

+ Reply to Thread

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
All times are GMT. The time now is 01:25
vBulletin® Copyright ©2000 - 2018
www.reverse4you.org