获取其他进程加载模块的详细信息
来源:互联网 发布:淘宝新客户关系营销 编辑:程序博客网 时间:2024/05/17 05:44
用CreateToolhelp32Snapshot传TH32CS_SNAPMODULE也可枚举模块信息,得到MODULEENTRY32 结构,但是MODULEENTRY32 比较简单,只有基地址和大小等信息,EntryPoint、LoadCount等信息都没有,这些信息在另一个结构LDR_DATA_TABLE_ENTRY中,wrk中多次引用了这个结构,并且用这种方法调试时也能手动遍历模块列表。
基本思路:用ntdll.dll的导出函数NtQueryInformationProcess查询进程的ProcessBasicInformation,获取PROCESS_BASIC_INFORMATION结构,
typedef struct _PROCESS_BASIC_INFORMATION {
NTSTATUS ExitStatus;
PPEB PebBaseAddress;//peb地址
ULONG_PTR AffinityMask;
KPRIORITY BasePriority;
ULONG_PTR UniqueProcessId;
ULONG_PTR InheritedFromUniqueProcessId;
} PROCESS_BASIC_INFORMATION,*PPROCESS_BASIC_INFORMATION;
根据PebBaseAddress读取PEB结构,PEB的0x0c偏移处是PEB_LDR_DATA结构,其中的三个链表头就是进程加载的模块列表,每个LIST_ENTRY对应LDR_DATA_TABLE_ENTRY结构,该结构在wrk也多次引用。
typedef struct _PEB_LDR_DATA {
ULONG Length;
BOOLEAN Initialized;
PVOID SsHandle;
LIST_ENTRY InLoadOrderModulevector;//进程加载模块信息的链表头,三个不同顺序的
LIST_ENTRY InMemoryOrderModulevector;
LIST_ENTRY InInitializationOrderModulevector;
} PEB_LDR_DATA, *PPEB_LDR_DATA;
typedef struct _LDR_DATA_TABLE_ENTRY //进程加载模块的详细信息
{
LIST_ENTRY InLoadOrderLinks;//这三个link分别加入peb的PEB_LDR_DATA的三个链表
LIST_ENTRY InMemoryOrderLinks;
LIST_ENTRY InInitializationOrderLinks;
PVOID DllBase;//基地址
PVOID EntryPoint;//入口点
ULONG SizeOfImage;
UNICODE_STRING FullDllName;
UNICODE_STRING BaseDllName;
ULONG Flags;
WORD LoadCount;
WORD TlsIndex;
union
{
LIST_ENTRY HashLinks;
struct
{
PVOID SectionPointer;
ULONG CheckSum;
};
};
union
{
ULONG TimeDateStamp;
PVOID LoadedImports;
};
DWORD EntryPointActivationContext; //_ACTIVATION_CONTEXT * EntryPointActivationContext;
PVOID PatchInformation;
LIST_ENTRY ForwarderLinks;
LIST_ENTRY ServiceTagLinks;
LIST_ENTRY StaticLinks;
} LDR_DATA_TABLE_ENTRY, *PLDR_DATA_TABLE_ENTRY;
- 获取其他进程加载模块的详细信息
- 如何获取进程命令的详细信息
- 根据进程名获取其加载的所有可执行模块
- 获取其他进程的命令行
- 获取其他进程的命令行
- 获取其他进程的状态
- ios下进程详细信息获取
- 通过堆栈获取进程自身加载模块
- windbg下EPROCESS获取进程加载模块
- 使用CreateToolhelp32Snapshot获取指定进程详细信息的方法
- flex加载本地图片怎么获取到图片的详细信息
- 获取order的详细信息
- 获取硬盘的详细信息
- 获取手机的详细信息
- 获取异常的详细信息
- 获取表中列的详细信息
- 获取硬盘的详细信息
- 获取Exception的详细信息
- sqlite 链接
- shell
- linux内核奇遇记之md源代码解读之五
- 学习python多线程和多进程的一点感想
- nginx 和 php-fpm 通信使用unix socket还是TCP,及其配置
- 获取其他进程加载模块的详细信息
- visual studio快捷键大全
- Centos6.4下iptables防火墙配置
- Java 集合类详解
- ios 真机调试
- oracle: to_char to_date 用法
- CXF学习笔记
- Drawable、Bitmap、byte[]之间的转换
- android developer API Guider之user interface---Settings(二)