【发布时间】:2011-04-12 07:56:11
【问题描述】:
您好,我将转储内核驱动程序中的其他进程
并使用 KeStackAttachProcess 更改驱动程序当前上下文
用户态地址改变后如何找到当前进程的基地址 我需要将其转换为 PIMAGE_DOS_HEADER 的基地址(并解析它以查找部分) 可以用PEB吗?
还有其他解决方案吗?
【问题讨论】:
标签: windows kernel driver dump portable-executable
您好,我将转储内核驱动程序中的其他进程
并使用 KeStackAttachProcess 更改驱动程序当前上下文
用户态地址改变后如何找到当前进程的基地址 我需要将其转换为 PIMAGE_DOS_HEADER 的基地址(并解析它以查找部分) 可以用PEB吗?
还有其他解决方案吗?
【问题讨论】:
标签: windows kernel driver dump portable-executable
为此有一个特殊的 API 函数:
NTKERNELAPI
PVOID
PsGetProcessSectionBaseAddress(
__in PEPROCESS Process
);
您可以在 EPROCESS 结构中使用 SectionBaseAddress 字段:
+0x128 SectionBaseAddress : 0x00400000 Void
不同的操作系统版本可能会有所不同。
【讨论】: