xlkjmjp
驱动牛犊
驱动牛犊
  • 注册日期2004-11-10
  • 最后登录2005-11-24
  • 粉丝0
  • 关注0
  • 积分5分
  • 威望1点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
阅读:1967回复:3

驱动程序获得了进程ID,如果获得进程的相应文件名?

楼主#
更多 发布于:2005-03-02 15:18
如题
fslife
驱动大牛
驱动大牛
  • 注册日期2004-06-07
  • 最后登录2016-01-09
  • 粉丝0
  • 关注0
  • 积分9分
  • 威望49点
  • 贡献值0点
  • 好评度20点
  • 原创分0分
  • 专家分0分
沙发#
发布于:2005-03-02 17:47
用PsLookupProcessByProcessId得到进程PEPROCESS指针,然后根据偏移量获得进程名的地址即可。
在交流中学习。。。
rhino
驱动牛犊
驱动牛犊
  • 注册日期2001-12-28
  • 最后登录2010-03-29
  • 粉丝0
  • 关注0
  • 积分73分
  • 威望27点
  • 贡献值0点
  • 好评度7点
  • 原创分0分
  • 专家分0分
板凳#
发布于:2005-03-02 18:52
你可能是想根据进程号来获取该进程对应的可执行程序。
参照filemon代码,在driverentry里可以获得程序名在EPROCESS相对偏移,以后就可以根据该偏移获得你想要的。
idaxsy
驱动大牛
驱动大牛
  • 注册日期2004-12-09
  • 最后登录2006-03-17
  • 粉丝0
  • 关注0
  • 积分386分
  • 威望54点
  • 贡献值0点
  • 好评度8点
  • 原创分0分
  • 专家分0分
地板#
发布于:2005-03-03 09:30
本站的专栏文章里就有这方面的介绍,而且有代码。
[b]万水千山总是情,回个帖子行不行?[/b]
游客

返回顶部