版块
论坛
喜欢
话题
应用
搜索
登录
注册
troylees的个人空间
访问量
0
新鲜事
帖子
资料
http://bbs3.driverdevelop.com/index.php?m=space&uid=145630
请教:如何在ZwTerminateProcess中获取进程路径
在调用到ZwTerminateProcess的时候,由于不是在目标进程的上下文中,无法从PEB和SectionObject中获取目标进程的全路径。在搜索了一遍又一遍后才发现有类似的文章:
http://bbs.driverdevelop.com/read.php?tid-856...
全文
回复
(
2
)
2007-04-27 14:36
来自版块 -
内核编程
◆
◆
表情
告诉我的粉丝
提 交
troylees
:
感谢你的回复,经过测试,确实可以正确获得。但有个问题想请教,我如何可以知道EPROCESS中哪些对象是存在于内核空间,哪些是用户空间呢?我用windbg好像看不出。。。谢谢!
(2007-04-28 02:20)
回复
yaoyu
:
EPROCESS->SectionObject->Segment->ControlAreA->FilePointer->Filename
(2007-04-27 17:47)
回复
troylees
加关注
写私信
0
关注
0
粉丝
73
帖子
返回顶部