|
刚看到一个热心会员的帖子:《所有64位系统的EPROCESS和ETHREAD结构》,由于WIN10更新太猛,直接把结构体成员偏移写死在代码里已经不可靠了,所以在可以联网的情况下,我建议使用符号获取结构体成员的偏移(其实现在最流行的ARK工具Windows Kernel Explorer就是这么做的,所以即使WIN10更新了,WKE不需要更新也可以在新系统上使用,而WIN64AST、PCHUNTER等传统ARK工具就不行)。以下是完整可编译的C代码,演示了获取fltmgr!_FLT_FILTER结构体里Operations成员的偏移: |
|