0 0 1
分享排行榜
修正错误贡献榜
已审核词条 未审核词条
子程序名返回值类型公开备 注
进程_取命令行32文本型 取指定进程ID的命令行.32位系统专用
参数名类 型参考可空数组备 注
进程ID整数型
变量名类 型静态数组备 注
进程句柄整数型 
infoPROCESS_BASIC_INFORMATION 
a整数型 
b整数型 
cMEMORY_BASIC_INFORMATION 
buffer字节集 
len整数型 
RtlAdjustPrivilege (20, 真, 0, 0)
进程句柄 = OpenProcess (1024 + 16, 假, 进程ID)
ZwQueryInformationProcess (进程句柄, 0, info, 24, 0)
buffer = 取空白字节集 (4)
' [[peb 10h] 28h]进程运行目录,[[peb 10h] 3ch]进程路径,[[peb 10h] 44h]命令行
NtReadVirtualMemory (进程句柄, info.PebBaseAddress + 16, buffer, 4, 0)
a = 取字节集数据 (buffer, 3, )
NtReadVirtualMemory (进程句柄, a + 68, buffer, 4, 0) ' 68命令行, 60路径, 40运行目录
b = 取字节集数据 (buffer, 3, )
VirtualQueryEx32 (进程句柄, b, c, 28)
len = c.RegionSize + c.BaseAddress - b
buffer = 取空白字节集 (len)
NtReadVirtualMemory (进程句柄, b, buffer, len, 0)
CloseHandle (进程句柄)
返回 (编码_Unicode到Ansi (buffer))
DLL命令名返回值类型公开备 注
VirtualQueryEx32整数型 
DLL库文件名:
kernel32
在DLL库中对应命令名:
VirtualQueryEx
参数名类 型传址数组备 注
hProcess整数型
lpAddress整数型
infoMEMORY_BASIC_INFORMATION
dwLength整数型


词条作者信息
项目部004 -  一个月只活跃几分钟
使用例程
参与校正错误的易友
评论列表   发现违规评论、广告、刷屏,请点击举报(有奖)
无评论 评论
  • Copyright © ijingyi.com All Rights Reserved.