能力值:
( LV2,RANK:10 )
|
-
-
2 楼
1、
反汇编GetCommandLineA(W)就知道了,我的机器(XP sp3)GetCommandLineA的反汇编是:
::7C812FAD:: A1 F455887C MOV EAX,[7C8855F4]
::7C812FB2:: C3 RETN
驱动附加到某个进程里,读取7C8855F4的值就是命令行指针了。
2、读PEB,PEB->ProcessParameters->CommandLine就是了,获取PEB可以使用NtQueryInformationProcess(PROCESSINFOCLASS使用ProcessBasicInformation),PROCESS_BASIC_INFORMATION.PebBaseAddress就是PEB地址了。
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
我是来打哪个什么油的!!
|
能力值:
( LV9,RANK:610 )
|
-
-
4 楼
读PEB就行~~
|
|
|