利用 ZwQueryInformationProcess 获取映像全名
在驱动中定义了这样一个结构,想要通过任意的HANDLE获得进程映像的路径:
typedef NTSTATUS (*QUERY_INFO_PROCESS) (
__in HANDLE ProcessHandle,
__in PROCESSINFOCLASS ProcessInformationClass,
__out_bcount(ProcessInformationLength) PVOID ProcessInformation,
__in ULONG ProcessInformationLength,
__out_opt PULONG ReturnLength
);
QUERY_INFO_PROCESS ZwQueryInformationProcess;
#define ProcessImageFileName 27
结果出错了,就是说这个函数结构定义的不对,__in ,__out都不认识,这是什么错误,难道是内核未导出这个函数,还是这样定义不对?