Привет всем! Возник такой вопрос: как можно получить имя файла драйвера по виртуальному адресу в нём
(есть патченая SSDT, и необходимо выяснить, что за модуль поставил хук)?
Уже разобрался, ZwQuerySystemInformation как обычно выручает. Главное, чтобы её саму не хукнули)
Q>Уже разобрался, ZwQuerySystemInformation как обычно выручает. Главное, чтобы её саму не хукнули
Здесь ещё один способ, если интересно.
Здравствуйте, x64, Вы писали:
Q>>Уже разобрался, ZwQuerySystemInformation как обычно выручает. Главное, чтобы её саму не хукнули
x64>Здесь ещё один способ, если интересно.
Смотреть что куда замаплено? Я так в юзер моде находил скрытие из списков в PEB библиотеки, используя только VirtualQueryEx и GetMappedFileName. А вот в ядре мне предстоит такое реализовать.