阅读:1808回复:2
如何通过进程结构找到线程结构。
最近学习了EPROCESS与KPROCESS结构,但是通过此两个结构找不到线程结构的基址。
|
|
沙发#
发布于:2007-04-05 10:26
网上说EPROCESS的threadlisthead对应ETHREAD的threadlistentry,但经我的测试没有读取到进程名。
我是这样测试的:得到进程的EPROCESS基址,再得到threadlisthead,对应到ETHREAD的threadlistentry, 得到ETHREAD的基址,再得到EPROCESS的基址,再取进程名。出现乱码。网上说的这种理论是不是错的。 |
|
板凳#
发布于:2007-04-05 22:49
昏昏恶恶的测试了一天,终于解决了,指针是个细活啊。
|
|