Может ли существовать процесс БЕЗ образа, поддерживаемого исполняемым файлом?

После просмотра различных страниц, таких как OSR Online и NtInternals , похоже, что NtCreateProcess ZwCreateProcess ) указывают, что предоставление дескриптора для раздела памяти необязательно !

Означает ли это, что у нас могут быть процессы, которые не поддерживаются исполняемыми образами? Если так, для чего они могут быть (или используются) потенциально? Означает ли это, что мы можем полностью скопировать исполняемый файл в память и впоследствии даже удалить файл с диска, и продолжить процесс? Это может показаться действительно полезной функцией.

6
задан Mehrdad 18 March 2011 в 01:26
поделиться