Windows10 x64 获取PEB表,并获取ntdll基址
1.Windows通过TEB封装信息,TEB中包含PEB表,如图:具体过程是从teb->peb->ldr->InInitializationOrderModuleList->dll模块基址,经过一系列的结构体偏移得到模块初始化装载顺序.2.dt _TEB 可以看到PEB表偏移kd> dt _TEBnt!_TEB +0x000 NtTib : _NT_TIB +0x038 EnvironmentPo