首页
社区
课程
招聘
未解决 R3 ZwQuerySystemInformation、快照进程、ZwQueryInformationProcess都是从哪里获取的进程名和路径??
发表于: 2020-12-1 11:03 2324

未解决 R3 ZwQuerySystemInformation、快照进程、ZwQueryInformationProcess都是从哪里获取的进程名和路径??

2020-12-1 11:03
2324

请问各位大佬 快照进程、ZwQuerySystemInformation 、ZwQueryInformationProcess, 这些函数在R0都是从哪里获取的进程名???


参考论坛的文章和查百度说是 _eprocess->SeAuditProcessCreationInfo 但是这个在WIN10有效果,WIN7 X64一直都是 NULL


_eprocess->FileName也是“” 毫无头绪,只能来请教下各位大佬。。。



[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

最后于 2020-12-1 11:06 被大佬求关照编辑 ,原因:
收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 12356
活跃值: (5879)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
2
NTSTATUS SeLocateProcessImageName(PEPROCESS Process, PUNICODE_STRING *pImageFileName)
兼容Vista~Win10
2020-12-1 15:30
0
雪    币: 6
活跃值: (556)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
hhkqqs NTSTATUS SeLocateProcessImageName(PEPROCESS Process, PUNICODE_STRING *pImageFileName) 兼容Vista~Win10
大佬怎么修改掉这个值?
2020-12-1 16:32
0
游客
登录 | 注册 方可回帖
返回
//