在Windows 驱动层如何如何获取进程的原始文件名呢?就是pe文件详细信息里面的那个原始文件名?如下图
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
原始文件名不是所有exe都有,在vs中添加一个 VERSION 类型的资源才有,如下图。所以,如果要获取一个PE文件的原始文件名,要解析资源表。
...
Mr.hack EPROCESS结构里有一个ImageName这个成员
Private丶 原始文件名不是所有exe都有,在vs中添加一个 VERSION 类型的资源才有,如下图。所以,如果要获取一个PE文件的原始文件名,要解析资源表。