После просмотра различных страниц, таких как OSR Online и NtInternals , похоже, что NtCreateProcess
(и ZwCreateProcess
) указывают, что предоставление дескриптора для раздела памяти необязательно !
Означает ли это, что у нас могут быть процессы, которые не поддерживаются исполняемыми образами? Если так, для чего они могут быть (или используются) потенциально? Означает ли это, что мы можем полностью скопировать исполняемый файл в память и впоследствии даже удалить файл с диска, и продолжить процесс? Это может показаться действительно полезной функцией.