切换进程环境

有内核函数可以调KeAttachProcess,不过是未公开的,有个地方说参数是PEB的指针,简直是××,实际上参数是pcb的指针,就是KPROCESS的指针,这个是EPROCESS的第一个域,切换回来用KeDetachProcess,easy吧,ReadProcessMemory也是用这个,可以在内核访问别的进程空间了。

你可能感兴趣的:(切换进程环境)