内存管理
1. 通过 VAD 树枚举进程 DLL(通过 processID)
是一棵平衡二叉搜索树。管理着一个进程的虚拟内存。
当然其中也包含着一个进程的 模块信息。首先通过 查看各个对象的数据结构:
() 查看所有进程
!"#$%%&%'(#() (&*+ #(
,(+"-.(+/0#()+
'1(22
() 3&查看该进程信息
420.(
+0x11c!(2+55
420(2+55
()) 3662+55 查看 结构
42%7(2
42+$(25+
42 (
+0x00c89#:(2+)+366
+0x010!:#:(2/5366
42+(331
+0x018 #(
42; < (
428#7 (
(+) 3662+)+ 查看左节点
42%7(2/
42+$(2/5
42 (2+55366
4289#:(2++366
42!:#:(2+5366
42+(331
42#(2++3#"=.!"83!$
# 地址为 2++,说明节点为空,使用命令查看也为空
() 3662++ 查看右节点