, поэтому в настоящее время я пытаюсь локально сопоставить приостановленный поток, когда я помещаю свою программу в проводник CFF, он говорит, что значение PIMAGE_NT_HEADERS равно 00004550: ![enter image description here](https://i.stack.imgur.com/H1jtu.png)
however while attempting to map it by myself my value comes out to be 00400080:
![enter image description here](https://i.stack.imgur.com/7tUKV.png)
typedef struct pe {
PIMAGE_DOS_HEADER peDH;
PIMAGE_NT_HEADERS peNH;
} pe;
PE.peDH = (PIMAGE_DOS_HEADER)imgBase;
PE.peNH = (PIMAGE_NT_HEADERS)((u_char*)PE.peDH + PE.peDH->e_lfanew);
printf("[?] - NT Headers section is located at: 0x%x\n", PE.peNH);