-
-
[旧帖]
[求助](已解决)如何获得ImageFileName的偏移量?
0.00雪花
-
发表于:
2009-9-9 16:07
3853
-
[旧帖] [求助](已解决)如何获得ImageFileName的偏移量?
0.00雪花
网上搜了一下,大部分都是使用下面这个方法来获得ImageFileName在EPROCESS中的偏移量
ULONG GetImageNameOffset(PEPROCESS pCurrentProcess)
{
ULONG nNameOffset;
for(nNameOffset = 0; nNameOffset < PAGE_SIZE; nNameOffset ++)
{
if( !strncmp( "System",(PCHAR)pCurrentProcess + nNameOffset,strlen("System")) )
{
KdPrint((" NAMEOFFSET is 0x%X",nNameOffset));
return nNameOffset;
}
}
return 0;
}
可是我用这个方法根本得不到想要的结果
另外我认为 if( !strncmp( "System",(PCHAR)pCurrentProcess + nNameOffset,strlen("System")) )存在问题的,因为ImageFileName中存放的是当前进程名称,怎么会与System相等呢?
期待牛人解答!
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)