KeStackAttachProcess

Тема в разделе "WASM.NT.KERNEL", создана пользователем XshStasX, 11 июл 2011.

  1. XshStasX

    XshStasX New Member

    Публикаций:
    0
    Регистрация:
    9 авг 2008
    Сообщения:
    991
    После выполнения KeStackAttachProcess. PsGetCurrentProcessId() должна возвращать Id процесса к которому приатачились или процесса который создал поток?
     
  2. klzlk

    klzlk New Member

    Публикаций:
    0
    Регистрация:
    2 июн 2011
    Сообщения:
    449
    XshStasX
    Это идентификатор родителя, он никогда не меняется.
     
  3. shchetinin

    shchetinin Member

    Публикаций:
    0
    Регистрация:
    27 май 2011
    Сообщения:
    715
    XshStasX
    PsGetCurrentProcessId() - вернет контекст текущего потока ... Текущий поток не будет изменен
    KeStackAttachProcess не меняет контекст (потока или процесса) а меняет всего лиш cr3 с установкой памяти процесса к которому происходит атач, придворительно сохранив состояния APC.