Quantcast
Channel: 看雪安全论坛
Viewing all articles
Browse latest Browse all 9556

【已解决】 遇到一个关于获取进程名的诡异问题

$
0
0
:3:在驱动中调用 PsGetCurrentProcess 获得 _EPROCESS
通过:
1. _EPROCESS -> ImageFileName

2. _EPROCESS -> Peb ->ProcessParameters -> ImagePathName

3._EPROCESS -> SectionObject -> Segment -> ControlArea -> FilePointer -> FileName

4 _EPROCESS -> SeAuditProcessCreationInfo -> ImageFileName -> Name

均能打印出来
但是不知为何 一复制就出现内存越界。:eek:

没人回复 还是靠自己解决了。

Viewing all articles
Browse latest Browse all 9556

Trending Articles



<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>