首页
社区
课程
招聘
[求助] 使用NtQuerySystemInformation 查询线程疑问。
发表于: 2018-2-15 23:50 4235

[求助] 使用NtQuerySystemInformation 查询线程疑问。

2018-2-15 23:50
4235
各位大佬新年快乐,小弟在使用NtQuerySystemInformation来查询一个进程的所有线程,但是和火荣剑做对比,PSYSTEM_PROCESS_INFORMATION里面的Thread记录的线程起始地址和火荣剑的不一致,我自己想要获取的应该也是火荣剑的线程起始地址。 我想问下真正的线程起始地址是从哪获取的。。。


[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

最后于 2018-2-16 00:17 被寧靜致遠编辑 ,原因:
收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 244
活跃值: (454)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
知道了。可以从ETHREAD里面获取PVOID Win32StartAddress;的线程地址,但问题是我这不是驱动程序。。
最后于 2018-2-16 00:40 被寧靜致遠编辑 ,原因:
2018-2-16 00:39
0
雪    币: 12848
活跃值: (9167)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
3
寧靜致遠 知道了。可以从ETHREAD里面获取PVOID Win32StartAddress;的线程地址,但问题是我这不是驱动程序。。
NtQueryInformationThread  有个功能号就是QueryWin32StartAddress
最后于 2018-2-16 15:19 被hzqst编辑 ,原因:
2018-2-16 15:19
0
雪    币: 244
活跃值: (454)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
hzqst 寧靜致遠 知道了。可以从ETHREAD里面获取PVOID Win32StartAddress;的线程地址,但问题是我这不是驱动程序。。 NtQueryI ...
谢谢大佬告知。
2018-2-16 19:16
0
游客
登录 | 注册 方可回帖
返回
//