首页
社区
课程
招聘
[求助]X64驱动层获取线程模块名称
发表于: 2016-12-10 13:46 5970

[求助]X64驱动层获取线程模块名称

2016-12-10 13:46
5970
收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 12876
活跃值: (9357)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
2
ZwQueryInformationThread 里面有个功能号是Win32StartAddress 取到线程起始地址
之后ZwQueryVirtualMemory 功能号3 取MappedFileName
取出来是NT格式名字,自己想办法转成dos格式
2016-12-10 14:40
0
雪    币: 248
活跃值: (3789)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
LS正解
2016-12-10 17:42
0
雪    币: 5190
活跃值: (2690)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
我是查了下这个是获取进程模块的啊,能获取线程模块吗?我是想枚举system进程的线程,通过模块名称判断结束线程
2016-12-10 17:53
0
雪    币: 248
活跃值: (3789)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
system进程的线程都是内核线程,只能自己枚举线程和模块,没有对应的函数
2016-12-10 17:56
0
雪    币: 5190
活跃值: (2690)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
主要是模块不知道怎么枚举
2016-12-10 18:07
0
雪    币: 248
活跃值: (3789)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
不是有个驱动模块链表结构吗?好像跟应用层dll模块链表结构差不多,论坛上面找找,不太记得了...
2016-12-10 18:13
0
游客
登录 | 注册 方可回帖
返回