Process Hollowing e Kernel

1

Ancora non capisco appieno come funzioni lo scavamento del processo. So come farlo e capisco ogni passo nell'usarlo.

Ma perché il sistema continua a vedere il processo come il processo "host" e non il processo di destinazione alla fine, anche se cambiamo nel codice il PEB al PEB del processo di destinazione?

Il kernel lo salva da qualche parte?

    
posta manman 15.10.2016 - 00:19
fonte

1 risposta

2

Molto probabilmente è il descrittore di indirizzo virtuale (VAD). Ulteriori informazioni sulle tecniche di Process Hollowing sono disponibili su link

    
risposta data 11.05.2017 - 03:35
fonte

Leggi altre domande sui tag