-
-
[旧帖]
[求助]求师傅给我看看这个怎么搞的
0.00雪花
-
发表于:
2011-12-22 08:40
1341
-
[旧帖] [求助]求师傅给我看看这个怎么搞的
0.00雪花
为什么我用WINDBG 查处 进程 EPROCESS 结构 偏移为 0x174 (ImageFileName 字段)
+0x174 ImageFileName : [16] UChar
+0x184 JobLinks : _LIST_ENTRY
+0x18c LockedPagesList : Ptr32 Void
+0x190 ThreadListHead : _LIST_ENTRY
代码是这么写的:
PEPROCESS eprocess;
driver->DriverUnload = DriverUnload;
eprocess = PsGetCurrentProcess();
KdPrint(("进程名字%s",(char *)((ULONG)eprocess + 0x174)));
为什么得不到进程名字?
请大牛给我指点一下.
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课