</pre><pre name="code" class="delphi">CPL文件
windows控制面板扩展项,如
intecpl.cpl IE设置
sysdm.cpl 电脑右键属性
appwiz.cpl 控制面板->程序->程序和功能
intecpl.cpl包含的函数有
ClearMyTracksByProcessW
ShowDeleteBrowsingHistoryDialog
OpenFontsDialog
…………
Rundll
加载并运行动态链接库 (Dll)
Rundll命令行
RUNDLL.EXE <dllname>,<entrypoint> <optional arguments>
{<dllname>不能包含任何空格、逗号或引号}
{<dllname>和<entrypoint>函数名称之间的','极为重要,如果缺少,Rundll失败,而且不显示任何错误}
{<dllname>、逗号和<entrypoint>函数之间不能有任何空格}
Rundll的工作方式
1.分析命令行
2.通过LoadLibrary()加载指定的dll
3.通过GetProcAddress()获取<entrypoint>函数的地址
4.通过<entrypoint>函数,并传递作为<optional arguments> 的命令行尾
5.当<entrypoint>函数返回时,Rundll/Rundll32.exe将卸载dll并退出。
Rundll 入口点的参数如下所示:
hwnd - 窗口句柄,它应该用作 DLL 创建的任何窗口的所有者窗口
hinst - DLL 的实例句柄
lpszCmdLine - DLL 应分析的 ASCIIZ 命令行
nCmdShow - 描述 DLL 的窗口应如何显示
在下面的示例中:
RUNDLL.EXE SETUPX.DLL,InstallHinfSection 132 C:\WINDOWS\INF\SHELL.INF
Rundll 将调用 Setupx.dll 中的 InstallHinfSection() EntryPoint 函数,并向其传递以下参数:
hwnd =(父窗口句柄)
hinst = SETUPX.DLL 的 HINSTANCE
lpszCmdLine = "132 C:\WINDOWS\INF\SHELL.INF"
nCmdShow =(传递给 CreateProcess 的任何 nCmdShow)
请注意,<entrypoint> 函数(在上例中为 InstallHinfSection())必须分析它自己的命令行(上面的 lpszCmdLine 参数),
并在必要时使用个别参数。Rundll.exe 最多只分析到传递给它的命令行的可选参数。其余的分析工作则由 <entrypoint> 函数来完成。
具体可参考 微软支持文档