PsGetAllocatedFullProcessImageNameEx
NTSTATUS __stdcall PsGetAllocatedFullProcessImageNameEx(_EPROCESS *Process, _UNICODE_STRING **ImageName){
NTSTATUS result;
result = -1073741275;
if( Process->PicoContext && (_QWORD)xmmword_140C1DE80 )
return((__int64(__fastcall *)(_EPROCESS *, _UNICODE_STRING **))xmmword_140C1DE80)(Process, ImageName);
if( Process->SeAuditProcessCreationInfo.ImageFileName )
return PsGetAllocatedFullProcessImageName(Process, ImageName);
return result;
}Referenced by:
CmpReportAuditVirtualizationEvent
SeAdtRegistryValueChangedAuditAlarm
SeAuditFipsCryptoSelftests
SeAuditProcessCreation
SeAuditProcessExit
SeAuditSystemTimeChange
SeAuditTransactionStateChange
SeCheckForCriticalAceRemoval
SeLocateProcessImageName
SeOperationAuditAlarm
SepAdtCloseObjectAuditAlarm
SepAdtDeleteObjectAuditAlarm
SepAdtOpenObjectAuditAlarm
SepAdtPrivilegeObjectAuditAlarm
SepAdtPrivilegedServiceAuditAlarm
SepAdtSecurityDescriptorChangedAuditAlarm
SepAdtStagingEvent
SepAdtTokenRightAdjusted
SepAuditAssignPrimaryToken
SepQueryNameString