PEPROCESS to PFILE_OBJECT - PullRequest
       1

PEPROCESS to PFILE_OBJECT

2 голосов
/ 30 мая 2011

Мне интересно, как лучше всего преобразовать указатель объекта процесса в указатель объекта файла. В настоящее время я использую этот метод:

  1. передать PEPROCESS в ObOpenObjectByPointer, чтобы получить дескриптор процесса
  2. вызовите ZwQueryInformationProcess, чтобы получить ProcessImageFileName
  3. вызовите ZwCreateFile с ProcessImageFileName, чтобы получить дескриптор файла
  4. наконец передать дескриптор файла в ObReferenceObjectByHandle, чтобы получить PFILE_OBJECT

Есть предложения?

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...