首页
社区
课程
招聘
[旧帖] [求助]Ring0截获内核API的调用进程全路径 0.00雪花
发表于: 2012-9-10 19:47 2101

[旧帖] [求助]Ring0截获内核API的调用进程全路径 0.00雪花

2012-9-10 19:47
2101
本人菜鸟,刚学驱动。做了一个SSDT Hook
Hook了NtLoadDriver这个函数 ,现在能拦截到NtLoadDriver的操作,可是不知道是哪个进程调用了这个API,现在想获取这个进程的全路径。求大神指点,木有慧根,希望大神能说得详细一些

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 22
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
PsGetProcessImageFileName(IoGetCurrentProcess())
取得当前进程的名字
2012-9-14 15:13
0
雪    币: 65
活跃值: (402)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
3
原来表述得不是很清楚,应该说拦截到的文件路径都是service.exe
搞清楚了,很多程序加载驱动都是通过NtRequestWaitReplyPort   丢给 service.exe做的
所以要拿全路径 得在NtRequestWaitReplyPort 里面拿

还是谢谢楼上朋友了
2012-11-11 23:32
0
游客
登录 | 注册 方可回帖
返回
//