다른 프로세스의 가져 오기 테이블을 읽을 수있는 방법이 있습니까?
기능이 ImageNtHeader
이라면 내 프로세스에만 적용되고 다른 프로세스에는 적용되지 않으므로 여기서는 도움이되지 않습니다.
전체 파일을 읽고 해당 PE 헤더를 구문 분석 할 수 있지만 파일이 클 경우 많은 시간이 필요하다고 생각합니다.실행중인 프로세스의 가져 오기 테이블 읽기
프로세스의 메모리를 직접 사용하고 파일을 읽지 않는 방법이 있습니까?
그것뿐만 아니라 :)
파일에서 똑같은 정보를 사용할 수있는 경우 다른 프로세스의 메모리에 액세스하려고 할 때 0 점이 있습니다. 95 % 확률로 파일 시스템 캐시에 있으므로 실제로 메모리에서 읽는 것입니다. –
Dll-inject를 사용하여 원격으로 ImageNtHeader를 호출하십시오. 그것은 실제로 파일에 접근하지 않고'IMAGE_NT_HEADERS'를 읽는 것이 가장 좋은 방법입니다. – JosephH