Какой тип возвращаемого указателя PsGetProcessWin32Process(*EPROCESS)?

Тема в разделе "WASM.NT.KERNEL", создана пользователем Charlief, 2 май 2011.

  1. Charlief

    Charlief New Member

    Публикаций:
    0
    Регистрация:
    17 авг 2010
    Сообщения:
    129
    Хотелось бы знать указатель на какую структуру возвращает функция PsGetProcessWin32Process.
    Если посмотреть код - в регистр eax заносится поле:
    EPROCESS: /*0x130*/ VOID* Win32Process

    Код (Text):
    1. mov     eax, [ebp+arg_0]
    2. mov     eax, [eax+130h]
    затем в вызывающей функции:
    Код (Text):
    1. mov     esi, eax              ; Win32Process
    2. push    dword ptr [esi]
    3. call    ds:__imp__PsReferencePrimaryToken@4
    Входной параметр PsReferencePrimaryToken это указатель на EPROCESS.
     
  2. gaeprust

    gaeprust New Member

    Публикаций:
    0
    Регистрация:
    2 май 2011
    Сообщения:
    188
    PROCESSINFO.
     
  3. Charlief

    Charlief New Member

    Публикаций:
    0
    Регистрация:
    17 авг 2010
    Сообщения:
    129
    Спасибо !