首页
社区
课程
招聘
[求助]Windows 内核层里获取进程的原始文件名
发表于: 2020-5-28 10:55 4740

[求助]Windows 内核层里获取进程的原始文件名

2020-5-28 10:55
4740

在Windows 驱动层如何如何获取进程的原始文件名呢?就是pe文件详细信息里面的那个原始文件名?如下图

 



[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

最后于 2020-5-30 16:34 被Arthurian编辑 ,原因:
收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 9626
活跃值: (1838)
能力值: ( LV5,RANK:73 )
在线值:
发帖
回帖
粉丝
2
盲猜在PE头里(
2020-5-28 11:34
0
雪    币: 181
活跃值: (131)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3

原始文件名不是所有exe都有,在vs中添加一个 VERSION 类型的资源才有,如下图。所以,如果要获取一个PE文件的原始文件名,要解析资源表。

最后于 2020-5-28 12:15 被Private丶编辑 ,原因:
2020-5-28 11:56
1
雪    币: 531
活跃值: (52)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4

...

最后于 2020-5-28 20:33 被万策尽矣编辑 ,原因:
2020-5-28 14:20
0
雪    币: 181
活跃值: (621)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
内核层的没玩过,R3的可以参考这个https://www.passtp.cc/forum.php?mod=viewthread&tid=3444&highlight=pe
2020-5-30 12:28
0
雪    币: 3323
活跃值: (3923)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
6
EPROCESS结构里有一个ImageName这个成员
2020-5-30 15:37
0
雪    币: 13644
活跃值: (407)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
Mr.hack EPROCESS结构里有一个ImageName这个成员
那个是文件名,不是属性里面如图的那个原始文件名吧
2020-5-31 19:42
0
雪    币: 13644
活跃值: (407)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
Private丶 原始文件名不是所有exe都有,在vs中添加一个 VERSION 类型的资源才有,如下图。所以,如果要获取一个PE文件的原始文件名,要解析资源表。
感谢
2020-5-31 19:43
0
游客
登录 | 注册 方可回帖
返回
//