首页
社区
课程
招聘
[求助]请问怎样才可以枚举system中线程并得到其启动地址
发表于: 2009-5-24 17:41 5295

[求助]请问怎样才可以枚举system中线程并得到其启动地址

2009-5-24 17:41
5295
现在我做的枚举system线程只能得到线程TID,但是得不到线程的启动地址。用NtQueryInformationThread遍历其他进程的线程可以得到启动地址,但是在system中却得不到。上网翻了很多资料但是没有找到枚举内核线程的资料。所以前来向看雪的前辈们请教。最终实现的功能希望与Process Explorer软件中的一样。

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 63
活跃值: (17)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
2
用zwquerysysteminformation
2009-5-24 21:25
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
谢谢二楼地回复~我去看看具体用法~
2009-5-24 22:26
0
雪    币: 212
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
恩 ,我也遇到这个问题 关注。。。。
2009-5-25 05:48
0
雪    币: 86
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
学习

谢谢楼主发布分享
2009-5-25 09:56
0
雪    币: 581
活跃值: (149)
能力值: ( LV12,RANK:600 )
在线值:
发帖
回帖
粉丝
6
XP 上....
nt!_ETHREAD
   +0x220 ThreadsProcess   : Ptr32 _EPROCESS
   +0x224 StartAddress     : Ptr32 Void
   +0x228 Win32StartAddress : Ptr32 Void
不过要多考虑操作系统版本...还是API兼容点..
2009-5-25 10:14
0
游客
登录 | 注册 方可回帖
返回
//