Получить путь реестра по хэндлу

Тема в разделе "WASM.NT.KERNEL", создана пользователем guessWh0_o, 13 янв 2019.

  1. guessWh0_o

    guessWh0_o New Member

    Публикаций:
    0
    Регистрация:
    6 окт 2018
    Сообщения:
    27
    Доброго времени суток, уважаемые. Перехватываю вызов ZwCreateKey() чтобы получить путь до созданного ключа. Использую функцию ZwQueryObject(). Все отлично, но есть пару вопросов:
    1. Можно ли преобразовать имя пользователя в адекватный вид? Если да, то каким образом?
    2. Что за непонятные символы в начале?
    [​IMG]
    UDP. Нашел в реестре по пути HKEY_CURRENT_USER\Volatile Environment\USERNAME текущее имя пользователя. Как вариант можно заменить им. Может у кого какие-то идеи еще есть?
     
    Последнее редактирование: 13 янв 2019