获取Windows系统的进程运行信息

原创 2005年04月26日 13:36:00
获取Windows系统的进程运行信息  
    
   2003-8-27 15:02:20
  
 
 
  巨化集团公司 胡小文  
    
  自从出现windows系统以来,各种各样的软件层出不穷。购买或者免费下载以后,轻轻点击Install或者Setup以后,稍作些许简单配置就完成安装的整个过程。显然这给用户带来了许多方便,但对用户来说这
些软件似乎是个"黑匣子",展现在用户面前的仅仅是华丽的外表和简洁的操作,至于软件运行过程中调用了哪些文件和模块文件就无法知道了。或许真正希望了解这些的用户并不是很多,甚至对某些用户来说是不必要的,但是对于一个系统安全管理员来说这是一件很重要的事情。本文重点阐述如何获取系统的所有进程以及进程运行过程中所调用的模块文件(象EXE、DLL文件),实际是对Windows系统所提供的任务管理器进一步完善,开发工具采用Delphi语言。

一、函数介绍

在Windows系统中动态链接库kernel32.dll提供了获取和处理系统进程的许多接口函数,Delphi语言把这些函数接口封装到Tlhelp32.pas中,供Delphi用户开发过程调用。要详细了解相关知识可以查阅Tlhelp32.pas原文件和Windows SDK提供的帮助文件。其中同本文涉及的接口函数主要有CreateToolhelp32Snapshot、process32first、process32next、module32first、module32next五个函数以及TMODULEENTRY32、TPROCESSENTRY32两个数据结构。

1、CreateToolhelp32Snapshot
该函数是要实现上述目的最核心的一个函数,它可以获取系统运行进程(Process)列表、线程(Thread)列表和指定运行进程的堆(Heap)列表、调用模块(Module)列表。如果函数运行成功将返回一个非零"Snapshot"句柄,通过该句柄调用相关WinAPI函数就可以实现上述目的,其函数格式为:

HANDLE WINAPI CreateToolhelp32Snapshot(DWORD dwFlags, DWORD th32ProcessID);

参数说明:
dwFlags参数:对函数建立的"Snapshot"所包含的列表类型,可选项包括:
TH32CS_SNAPHEAPLIST:所创建的Snapshot包含堆列表
TH32CS_SNAPMODULE :所创建的Snapshot包含调用模块列表
TH32CS_SNAPTHREAD :所创建的Snapshot包含线程列表;
TH32CS_SNAPPROCESS :所创建的Snapshot包含进程列表;
TH32CS_SNAPALL :所创建的Snapshot包含上述所有列表;
th32ProcessID参数:进程句柄参数,可以为零表示当前进程,该参数只对dwFlags包含TH32CS_SNAPMODULE、TH32CS_SNAPHEAPLIST可选项时起作用。当dwFlags为TH32CS_SNAPPROCESS,th32ProcessID为零时函数得到系统的所有进程列表。

2、Process32First、Process32Next、Module32First、Module32Next
这四个函数都是对"Snapshot"所包含的列表进行息获取,根据函数字面的英文意义,不难理解各函数的含义和区别,四个函数的格式分别为:

BOOL WINAPI Process32First(HANDLE hSnapshot, LPPROCESSENTRY32 lppe);
BOOL WINAPI Process32Next(HANDLE hSnapshot, LPPROCESSENTRY32 lppe);
BOOL WINAPI Module32First(HANDLE hSnapshot, LPMODULEENTRY32 lpme);
BOOL WINAPI Module32Next(HANDLE hSnapshot, LPMODULEENTRY32 lpme);

3、TMODULEENTRY32、TPROCESSENTRY32

这两个数据结构中TPROCESSENTRY32是在Process32First、Process32Next两个函数所用到的数据结构,TMODULEENTRY32是在Module32First、Module32Next所用到的数据结构,两个数据结构分别如下:
typedef struct tagPROCESSENTRY32 {
DWORD dwSize;
DWORD cntUsage;
DWORD th32ProcessID; //进程句柄
DWORD th32DefaultHeapID;
DWORD th32ModuleID;
DWORD cntThreads;
DWORD th32ParentProcessID;
LONG pcPriClassBase;
DWORD dwFlags;
char szExeFile[MAX_PATH];
} PROCESSENTRY32;
typedef struct tagMODULEENTRY32 {
DWORD dwSize;
DWORD th32ModuleID;
DWORD th32ProcessID;
DWORD GlblcntUsage;
DWORD ProccntUsage;
BYTE * modBaseAddr;
DWORD modBaseSize;
HMODULE hModule;
char szModule[MAX_MODULE_NAME32 + 1];
char szExePath[MAX_PATH]; //调用模块的含路径文件名
} MODULEENTRY32;

在使用上面两个数据结构要特别强调一点,那就是函数使用这两个数据结构的变量时要先设置dwSize的值,分别用sizeof(TPROCESSENTRY32)和sizeof(TMODULEENTRY32)。

由于篇幅有限以上所提到的函数和数据结构可以查看Windows SDK帮助文件获取更详细的信息。

二、实现原理

要实现获得系统的所有运行进程和每个运行进程所调用模块的信息,实际上只要使用两重循环,外循环获取系统的所有进程列表,内循环获取每个进程所调用模块列表。用以下四组API调用实现:

1、创建系统的所有进程列表
ProcessList:= CreateToolhelp32Snapshot(TH32CS_SNAPPROCESS,0);

2、提取进程列表项信息存储在TPROCESSENTRY32 pe中
Process32First(ProcessList,pe)
Process32Next(ProcessList,pe)

3、创建指定进程所有调用模块列表
ModuleList:=CreateToolhelp32Snapshot(TH32CS_SNAPMODULE,
pe.processID);

4、提取调用模块列表项信息存储在TMODULEENTRY32 pm中
Module32First(ModuleList,pm);
Module32Next(ModuleList,pm);

相关文章推荐

获取windows系统所有运行进程

#include 包含此头文件 bool traverseProcesses(map& _nameID) { PROCESSENTRY32 pe32; pe32.d...

用DOS命令查看完整的Windows系统信息方法 锁定计算机命令 快捷键使用 及结束进程

1. 查看Windows系统信息 有的时候由于种种原因,我们需要查看Windows操作系统的系统信息,网上有很多第三方工具都可以查看系统信息,实际上有一种更简单的方法:那就是利用Windows中的D...
  • lchyz89
  • lchyz89
  • 2011年12月02日 12:36
  • 5511

Windows系统查看进程的详细信息及如何删除进程

 一、查看进程(两种方法) 1. 开始 --> 运行wmic,出现dos窗口后输入 process 就可以看到进程路径了,具体如下: 2. 运行CMD --> 输入wmic --...

delphi获取windows系统版本信息,大全,准确

很多时候从网上找到的取操作系统版本的代码都不是很准确,有些信息也不全面。为此,在msdn上找到全面的信息整理成代码,共享! unit WindowsSysVersion; interface u...

Python用WMI模块获取Windows系统的硬件信息

Python用WMI模块获取Windows系统的硬件信息:硬盘分区、使用情况,内存大小,CPU型号,当前运行的进程,自启动程序及位置,系统的版本等信息。 本文实例讲述了python使用wmi模块获取...

delphi获取windows系统版本信息,大全,准确

很多时候从网上找到的取操作系统版本的代码都不是很准确,有些信息也不全面。为此,在msdn上找到全面的信息整理成代码,共享! unit WindowsSysVersion; interface u...
  • fyl_077
  • fyl_077
  • 2013年12月26日 23:49
  • 545

C++获取Windows系统License信息的方法

是通过调用WMI获得License信息的。 #include "stdafx.h" #include #include #include #include #include #includ...

几个获取Windows系统信息的Delphi程序

1、获取windows版本信息 可以通过Windows API函数GetVersionEx来获得。 具体程序如下: Procedure Tform1.Button1Cl...
  • fyl_077
  • fyl_077
  • 2013年12月29日 19:47
  • 526

PYWIN32 + WMI模块:获取WINDOWS系统基本信息

PYWIN32:操作Window系统 Python是没有自带访问windows系统API的库的,需要下载。库的名称叫pywin32,可以从网上直接下载。 下载:http://sourcef...

C语言获取windows系统的相关信息

今天说一下 了解一个系统相关信息也是一项比较重要的内容,强大的扫描软件Nmap在对目标主机进行扫描时,也能对目标主机的系统等信息进行识别。这里简单的获取一些系统信息,主要获取的内容是系统的版本、操作系...
内容举报
返回顶部
收藏助手
不良信息举报
您举报文章:获取Windows系统的进程运行信息
举报原因:
原因补充:

(最多只允许输入30个字)