Можно и в рантайме но мне приходилось встречать и подредактированные образы нтдлл и вовсе имитации нтдлл.
Я не люблю полагаться на вероятности и мне даже не западло конвертить структуры 32->64->heavens gate->syscall->64->32 если конечно мы запустились в 32битном процессе в 64 битной ос.
Я не люблю полагаться на вероятности и мне даже не западло конвертить структуры 32->64->heavens gate->syscall->64->32 если конечно мы запустились в 32битном процессе в 64 битной ос.