ホーム › System.Threading › PEB_LDR_DATA
PEB_LDR_DATA
構造体サイズ=各フィールドのバイト数(x64/x86 で異なる場合は x64/x86 と併記)。x64/x86 列=フィールドのバイトオフセット(HSPで dupptr / lpoke / wpoke 等に使用)。
フィールド
| フィールド | 型 | サイズ | x64 | x86 | 説明 |
|---|---|---|---|---|---|
| Reserved1 | BYTE | 8 | +0 | +0 | オペレーティング システムが内部で使用するために予約済みです。 |
| Reserved2 | void* | 24/12 | +8 | +8 | オペレーティング システムが内部で使用するために予約済みです。 |
| InMemoryOrderModuleList | LIST_ENTRY | 16/8 | +32 | +20 | プロセスに読み込まれているモジュールを保持する二重リンク リストの先頭です。リスト内の各項目は LDR_DATA_TABLE_ENTRY 構造体へのポインターです。詳細については、「解説」を参照してください。 |
公式ドキュメント
[この構造体は、将来のバージョンの Windows で変更される可能性があります。]
プロセスに読み込まれているモジュールに関する情報を格納します。
解説(Remarks)
LIST_ENTRY 構造体は次のように定義されています。
typedef struct _LIST_ENTRY {
struct _LIST_ENTRY *Flink;
struct _LIST_ENTRY *Blink;
} LIST_ENTRY, *PLIST_ENTRY, *RESTRICTED_POINTER PRLIST_ENTRY;
LDR_DATA_TABLE_ENTRY 構造体は次のように定義されています。
typedef struct _LDR_DATA_TABLE_ENTRY {
PVOID Reserved1[2];
LIST_ENTRY InMemoryOrderLinks;
PVOID Reserved2[2];
PVOID DllBase;
PVOID Reserved3[2];
UNICODE_STRING FullDllName;
BYTE Reserved4[8];
PVOID Reserved5[3];
union
{
ULONG CheckSum;
PVOID Reserved6;
};
ULONG TimeDateStamp;
} LDR_DATA_TABLE_ENTRY, *PLDR_DATA_TABLE_ENTRY;
出典・ライセンス: 上記「公式ドキュメント」の内容は Microsoft の Win32 API ドキュメント(MicrosoftDocs/sdk-api)を日本語に翻訳・改変したものです。© Microsoft Corporation. CC BY 4.0 で提供。
Microsoft 公式リファレンス: 英語 (en-us) · 日本語 (ja-jp) · 原文ソース (GitHub)
Microsoft 公式リファレンス: 英語 (en-us) · 日本語 (ja-jp) · 原文ソース (GitHub)
各言語での定義
#include <windows.h>
// LIST_ENTRY (x64 16 / x86 8 バイト)
typedef struct LIST_ENTRY {
LIST_ENTRY* Flink;
LIST_ENTRY* Blink;
} LIST_ENTRY;
// PEB_LDR_DATA (x64 48 / x86 28 バイト)
typedef struct PEB_LDR_DATA {
BYTE Reserved1[8];
void* Reserved2[3];
LIST_ENTRY InMemoryOrderModuleList;
} PEB_LDR_DATA;using System;
using System.Runtime.InteropServices;
[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct LIST_ENTRY
{
public IntPtr Flink;
public IntPtr Blink;
}
[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct PEB_LDR_DATA
{
[MarshalAs(UnmanagedType.ByValArray, SizeConst = 8)] public byte[] Reserved1;
[MarshalAs(UnmanagedType.ByValArray, SizeConst = 3)] public IntPtr[] Reserved2;
public LIST_ENTRY InMemoryOrderModuleList;
}Imports System.Runtime.InteropServices
<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure LIST_ENTRY
Public Flink As IntPtr
Public Blink As IntPtr
End Structure
<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure PEB_LDR_DATA
<MarshalAs(UnmanagedType.ByValArray, SizeConst:=8)> Public Reserved1() As Byte
<MarshalAs(UnmanagedType.ByValArray, SizeConst:=3)> Public Reserved2() As IntPtr
Public InMemoryOrderModuleList As LIST_ENTRY
End Structureimport ctypes
from ctypes import wintypes
class LIST_ENTRY(ctypes.Structure):
_fields_ = [
("Flink", ctypes.c_void_p),
("Blink", ctypes.c_void_p),
]
class PEB_LDR_DATA(ctypes.Structure):
_fields_ = [
("Reserved1", ctypes.c_ubyte * 8),
("Reserved2", ctypes.c_void_p * 3),
("InMemoryOrderModuleList", LIST_ENTRY),
]#[repr(C)]
pub struct LIST_ENTRY {
pub Flink: *mut core::ffi::c_void,
pub Blink: *mut core::ffi::c_void,
}
#[repr(C)]
pub struct PEB_LDR_DATA {
pub Reserved1: [u8; 8],
pub Reserved2: [*mut core::ffi::c_void; 3],
pub InMemoryOrderModuleList: LIST_ENTRY,
}import "golang.org/x/sys/windows"
type LIST_ENTRY struct {
Flink uintptr
Blink uintptr
}
type PEB_LDR_DATA struct {
Reserved1 [8]byte
Reserved2 [3]uintptr
InMemoryOrderModuleList LIST_ENTRY
}type
LIST_ENTRY = record
Flink: Pointer;
Blink: Pointer;
end;
PEB_LDR_DATA = record
Reserved1: array[0..7] of Byte;
Reserved2: array[0..2] of Pointer;
InMemoryOrderModuleList: LIST_ENTRY;
end;const LIST_ENTRY = extern struct {
Flink: ?*anyopaque,
Blink: ?*anyopaque,
};
const PEB_LDR_DATA = extern struct {
Reserved1: [8]u8,
Reserved2: [3]?*anyopaque,
InMemoryOrderModuleList: LIST_ENTRY,
};type
LIST_ENTRY {.bycopy.} = object
Flink: pointer
Blink: pointer
PEB_LDR_DATA {.bycopy.} = object
Reserved1: array[8, uint8]
Reserved2: array[3, pointer]
InMemoryOrderModuleList: LIST_ENTRYstruct LIST_ENTRY
{
void* Flink;
void* Blink;
}
struct PEB_LDR_DATA
{
ubyte[8] Reserved1;
void*[3] Reserved2;
LIST_ENTRY InMemoryOrderModuleList;
}HSP用 定義
HSP3.7/3.8 は構造体機能が無いため4byte整数配列(dim)+peek/poke で操作(32/64bitでサイズ・位置が異なる場合はタブで分割)。IronHSP は NSTRUCT(#defstruct/stdim/->)で32/64bit共通。
; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x86 レイアウト)
; PEB_LDR_DATA サイズ: 28 バイト(x86)
dim st, 7 ; 4byte整数×7(構造体サイズ 28 / 4 切り上げ)
; Reserved1 : BYTE (+0, 8byte) varptr(st)+0 を基点に操作(8byte:入れ子/配列)
; Reserved2 : void* (+8, 12byte) varptr(st)+8 を基点に操作(12byte:入れ子/配列)
; InMemoryOrderModuleList : LIST_ENTRY (+20, 8byte) varptr(st)+20 を基点に操作(8byte:入れ子/配列)
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x64 レイアウト)
; PEB_LDR_DATA サイズ: 48 バイト(x64)
dim st, 12 ; 4byte整数×12(構造体サイズ 48 / 4 切り上げ)
; Reserved1 : BYTE (+0, 8byte) varptr(st)+0 を基点に操作(8byte:入れ子/配列)
; Reserved2 : void* (+8, 24byte) varptr(st)+8 を基点に操作(24byte:入れ子/配列)
; InMemoryOrderModuleList : LIST_ENTRY (+32, 16byte) varptr(st)+32 を基点に操作(16byte:入れ子/配列)
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。; IronHSP は NSTRUCT(構造体)をサポート。32bit/64bit どちらでも同じコードで動作します。
; ※GUID・入れ子構造体はデフォルト型でないため、依存する #defstruct を先に定義(下記に同梱)。
#defstruct global LIST_ENTRY
#field intptr Flink
#field intptr Blink
#endstruct
#defstruct global PEB_LDR_DATA
#field byte Reserved1 8
#field intptr Reserved2 3
#field LIST_ENTRY InMemoryOrderModuleList
#endstruct
stdim st, PEB_LDR_DATA ; NSTRUCT 変数を確保