2012-03-23 10 views

答えて

2

運転者の画像が常にIMAGE_SUBSYSTEM_NATIVE(IMAGE_OPTIONAL_HEADER.Subsystem - See the Microsoft Portable Executable specification)としてマークされているアプリケーションの画像は、典型的にIMAGE_SUBSYSTEM_WINDOWS_GUI又はIMAGE_SUBSYSTEM_WINDOWS_CUIとしてマークされています。

+0

私が探していたものです。私はこれに投票することができればいいと思うが、私は十分な担当者がいない。 – CodeWarrior

+0

あなたはこの次回に投票することができます:-)ありがとう。 – mox

0

通常の実行可能ファイルは、ドライバがカーネルモードで実行されている間にユーザーモードで実行されます。 通常の実行可能ファイルは、通常、ドライバがデスクトップとやりとりすることができない間に(ユーザーインターフェイスを持たない)デスクトップと対話します。 通常の実行可能ファイルは、ドライバがWindows APIと対話できない間にWindows APIとやりとりします。

0

@mox - これは正しいですが、デバッガ/ 16進エディタ/その他のPEヘッダ読み取りツールを使って掘り下げていることを意味します。代わりに、ファイルの依存関係(常にDependency Walker)を見ることができ、ファイルがNTOSKRNL.EXEに依存する場合は、ほとんどの場合ドライバです。

+0

実際には、特定のフォルダにあるすべてのドライバファイルを一覧表示するツールを作成したかったのです。私は私の質問でより具体的にすべきだったと思う。とにかく、ありがとう。 – CodeWarrior

+0

@ CodeWarrior:残念ながら、外部の "ツール"を使用する以外の検出(ドライバ)のようなプロパティを検出する他の手段はありません。私が使い、開発するのはPeStudio(http://www.winitor.com)です。 – mox

+0

@CodeWarrior:hit早めに入力してください!さらに、autocheck.exeなどのアプリケーションはNOドライバですが、それでも "ネイティブ"として検出されます。これは分類の仕事を簡単にしません! – mox

関連する問題