有很多教程展示了如何检测注入的代码到进程内存中。但是,这通常需要使用调试器。
一个进程是否有可能以某种方式检测它是否已被另一个进程使用 winapi 注入?如果是这样,如何?
更具体地说,注入代码是否有任何“固定/可能”的特征?例如,从这个问题看来,注入的代码的特点是总是出现在设置了以下保护标志的页面中:PAGE_READWRITE_EXECUTE、PAGE_EXECUTE_READ、PAGE_EXECUTE_WRITECOPY 和可能(但不太可能)PAGE_EXECUTE。你能指出注入代码的其他特征吗?