首页
社区
课程
招聘
[求助]Windows 内核层里获取进程的原始文件名
发表于: 2020-5-28 10:55 4944

[求助]Windows 内核层里获取进程的原始文件名

2020-5-28 10:55
4944

在Windows 驱动层如何如何获取进程的原始文件名呢?就是pe文件详细信息里面的那个原始文件名?如下图

 



[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

最后于 2020-5-30 16:34 被Arthurian编辑 ,原因:
收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 9626
活跃值: (1848)
能力值: ( LV5,RANK:73 )
在线值:
发帖
回帖
粉丝
2
盲猜在PE头里(
2020-5-28 11:34
0
雪    币: 181
活跃值: (131)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3

原始文件名不是所有exe都有,在vs中添加一个 VERSION 类型的资源才有,如下图。所以,如果要获取一个PE文件的原始文件名,要解析资源表。

最后于 2020-5-28 12:15 被Private丶编辑 ,原因:
2020-5-28 11:56
1
雪    币: 531
活跃值: (52)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4

...

最后于 2020-5-28 20:33 被万策尽矣编辑 ,原因:
2020-5-28 14:20
0
雪    币: 183
活跃值: (751)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
内核层的没玩过,R3的可以参考这个7c4K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2H3j5i4y4K6N6s2m8Q4x3X3g2U0j5#2)9J5c8X3k6G2M7Y4g2E0i4K6u0W2M7r3S2H3i4K6y4r3L8h3!0V1i4K6y4p5N6X3W2W2N6%4c8Z5M7X3g2S2k6q4)9J5y4X3q4E0M7q4)9K6b7Y4c8A6k6q4)9K6c8o6x3@1y4o6c8Q4x3U0k6S2L8i4m8Q4x3@1u0Z5K9h3N6Z5L8r3W2Y4K9s2c8Q4x3@1c8H3k6b7`.`.
2020-5-30 12:28
0
雪    币: 3625
活跃值: (4559)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
6
EPROCESS结构里有一个ImageName这个成员
2020-5-30 15:37
0
雪    币: 14466
活跃值: (445)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
Mr.hack EPROCESS结构里有一个ImageName这个成员
那个是文件名,不是属性里面如图的那个原始文件名吧
2020-5-31 19:42
0
雪    币: 14466
活跃值: (445)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
Private丶 原始文件名不是所有exe都有,在vs中添加一个 VERSION 类型的资源才有,如下图。所以,如果要获取一个PE文件的原始文件名,要解析资源表。
感谢
2020-5-31 19:43
0
游客
登录 | 注册 方可回帖
返回