Ja pieprzę, dobre trzy godziny siedziałem nad moimi genialnymi rozwiązaniami które i tak nie wypaliły, żeby teraz odpalić olly'ego i w <5 minut i znaleźć coś takiego:
Kod:
Address Hex dump Command Comments
01004767 |. 68 94170001 PUSH 01001794 ; UNICODE "Edit"
0100476C |. 68 00020000 PUSH 200
01004771 |. FF15 E0110001 CALL DWORD PTR DS:[<&USER32.CreateWindowExW>]
01004777 |. 3BC3 CMP EAX,EBX
01004779 |. A3 38980001 MOV DWORD PTR DS:[1009838],EAX
A NtQueryInformation...wygląda ciekawie, ale undocumented api jest tak pokićkane, że SYSTEM_HANDLE_INFORMATION nie ma nawet na ntinternals, nie wspominając o MSDN oO w każdym razie dzięki! A sam temat do zamknięcia.