如何确定给定的 exe、dll 或 sys 文件是否实际上是驱动程序? 我的意思是驱动程序与普通可执行文件有什么区别?
最佳答案
驱动程序的镜像始终标记为 IMAGE_SUBSYSTEM_NATIVE (IMAGE_OPTIONAL_HEADER.Subsystem - See the Microsoft Portable Executable specification),而应用程序的镜像通常标记为 IMAGE_SUBSYSTEM_WINDOWS_GUI 或 IMAGE_SUBSYSTEM_WINDOWS_CUI。
关于dll - 如何识别驱动程序可执行文件?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/9835007/