Во всех NT по адресу fs:[30h] - PEB?

Тема в разделе "WASM.BEGINNERS", создана пользователем Flasher, 27 мар 2006.

  1. Flasher

    Flasher Member

    Публикаций:
    0
    Регистрация:
    31 янв 2004
    Сообщения:
    640
    Тут говорилось что структура TEB частично меняется под разные оси.

    Мен интересует токо 30h.

    Где можно об этом почитать?

    Спасибо.
     
  2. leo

    leo Active Member

    Публикаций:
    0
    Регистрация:
    4 авг 2004
    Сообщения:
    2.542
    Адрес:
    Russia
    Где почитать не знаю, но адрес PEB сидит в fs:[30h] не только во всех NT, но и в 9x, хотя остальные поля TEB и PEB у них сильно различаются.

    Единственное, что смущает - сами MS вегда берут адрес PEB не напрямую через fs:[30h], а через mov eax,fs:[18h] + mov eax,[eax+30h], хотя это одно и тоже
     
  3. StKgn

    StKgn New Member

    Публикаций:
    0
    Регистрация:
    21 июл 2006
    Сообщения:
    1
    Читай: http://www.acc.umu.se/~bosse/ntifs.h