我查了下EPROCESS 该成员在64位程序中没有值,而在32位程序中是有值的。不知道该方法准确不,各位有没有其它更好的方法。
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
是的,在win10下,有专门的导出函数给你使用: IoIs32bitProcess,逆一下写到win7 64下即可。