답변1
64비트 시스템에서는 경로가 C:\Windows\System32
가상화됩니다. 64비트 프로세스는 해당 경로에 직접 액세스할 수 있지만 32비트 프로세스는 C:\Windows\SysWow64
대신 마법처럼 리디렉션됩니다.
"pestudio" 도구는 32비트이므로 실제로는 64비트 버전이 아닌 32비트 버전의 xcopy.exe가 표시됩니다.
Python 3.9.4 [MSC v.1928 64 bit (AMD64)]
>>> pefile.PE(r"C:\Windows\System32\xcopy.exe").get_imphash()
'1effe65a4f251e4ae9fa8551f9fcdabb'
>>> pefile.PE(r"C:\Windows\SysWow64\xcopy.exe").get_imphash()
'370e0f2a87317776feb42a7b32dd037b'