OSR OnlineやNtInternalsなどのさまざまなページを見た後、 NtCreateProcess
(そしてZwCreateProcess
) メモリ セクションへのハンドルの指定はオプションであると思われます。
これは、実行可能イメージによってサポートされていないプロセスを使用できるということですか? もしそうなら、それらは潜在的に何に使用される可能性がありますか(または使用されますか)? これは、実行可能ファイルを完全にメモリにコピーし、その後ディスクからファイルを削除して、プロセスを実行し続けることができるということですか?? それは本当に便利な機能のように思えます。