首页
社区
课程
招聘
[求助]在x64内核环境下,如何判断某进程是32位还是64位?
发表于: 2014-4-6 03:21 7346

[求助]在x64内核环境下,如何判断某进程是32位还是64位?

2014-4-6 03:21
7346
看了WRK,看了ntoskrnl的导出表,没什么发现
目前可行的方法是分析PE格式
问问大家是否有函数来判断,就像R3下的IsWow64Process
用来区分运行在x64环境下的32位与64位程序

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 211
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
ZwQueryInformationProcess(..., ProcessWow64Information, ...)
2014-4-6 06:54
0
雪    币: 110
活跃值: (34)
能力值: (RANK:50 )
在线值:
发帖
回帖
粉丝
3
赶脚EPROCESS里会有某个域和WOW64相关
2014-4-6 12:15
0
雪    币: 2161
活跃值: (750)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
4
我不喜欢硬编码的
2014-4-6 14:13
0
雪    币: 110
活跃值: (34)
能力值: (RANK:50 )
在线值:
发帖
回帖
粉丝
5
动态获取啥的
2014-4-6 15:18
0
游客
登录 | 注册 方可回帖
返回
//