Интересует вопрос - каким образом можно получить полный путь к файлу\папке по его хэндлу? ZwQueryInformationFile с параметром FileNameInformation всегда возвращает "\". ZwQueryObject и ZwQueryDirectoryObject с соответствующими параметрами не помогли - они возвращают строки, состоящие из вопросительных знаков и проч. маловразумительных символов Подскажите, плиз, как быть. Заранее спасибо. P.S. Используется это дело при хукании ZwQueryDirectoryFile для того, чтобы по первому параметру (FileHandle) узнать, в каком каталоге лежит файл.
Пробовал так делать. Для хэндла каталога, который передается в качестве первого параметра ZwQueryDirectoryFile, такой метод выдает в качестве FileName кракозябры ))
Это как раз понятно и для kernel-mode естественно. ЗЫ: Мы с Ell над этим совместно долбаемся уже два дня.
Структура вроде та, что надо. Пробовали метод из http://www.wasm.ru/forum/viewtopic.php?id=15876 - ни фига, кроме БСОДов . Будем искать наши ошибки...