Windows编程-获取其他进程的命令行信息

#include <iostream>
#include <windows.h>
#include <tchar.h>
#include <winternl.h>
//如何获得其他进程的命令行信息?
/*
 * 每一个进程里面都对应一个环境变量快PEB
 * 如果想要获得其他进程的命令行信息,首先就要获得其他进程的PEB结构体
 *
 * 如何获得其他进程的PEB结构体信息?
 * NtQueryinformationProcess 函数
 * 第一个参数是进程句柄
 * 第二个参数是ProcessBasicInfomation结构体->查文档
 * 第三个PROCESS_BASIC_INFOMATION
 * 第四个前面结构体的大小
 * 第五个是返回值的大小
 *
 * 这个函数有点危险,以后可能会被杀掉
 * 要先拿到别的进程的句柄
 */

//由于直接使用NtQueryInformationProcess函数会报错未定义,所以手动装入dll,官方查询这个函数在Ntdll.dll库里

//定义一个函数指针
typedef NTSTATUS (WINAPI *QT)(HANDLE, PROCESSINFOCLASS, PVOID, ULONG, PULONG);
using namespace std;
int main(int argc, char* argv[])
{
    HMODULE hModule = 0;
    hModule = LoadLibrary(L"Ntdll.dll");
    QT NtQuery;
    if(hModule)
    {
        NtQuery = (QT)GetProcAddress(hModule, "NtQueryInformationProcess");
    }


    PROCESS_BASIC_INFORMATION pi;
    memset(&pi, 0, sizeof(pi));
    NTSTATUS re = NtQuery(OpenProcess(PROCESS_ALL_ACCESS, FALSE, 17720),
                              ProcessBasicInformation,/*还必须用这个,不能用0*/
                              &pi,
                              sizeof (pi),
                              NULL);
    /*
     * 在pi中,pi.PedBaseAddress指向PEB,那么这个指针指向的地址,是哪个地址?
     * 是17720进程中的地址
     * 17720 是我自己找的进程ID
     */
    if(NT_SUCCESS(re))
    {
        wcout << "OK" << endl;
    }

    //拿到地址开始读内存
    HANDLE hProcess = OpenProcess(PROCESS_ALL_ACCESS, FALSE, 17720);
    PEB peb;
    RTL_USER_PROCESS_PARAMETERS para;
    ReadProcessMemory(hProcess, pi.PebBaseAddress, &peb, sizeof (PEB), NULL);
    ReadProcessMemory(hProcess, peb.ProcessParameters, &para, sizeof (para), NULL);
    TCHAR CommandLine[1024];
    ReadProcessMemory(hProcess, para.CommandLine.Buffer, CommandLine, 1024*2, NULL);

    MessageBox(NULL, CommandLine, L"OK", MB_OK);//windows编程下的通知栏,防止黑窗口不能完全显示汉字
    wcout << CommandLine << endl;
    CloseHandle(hProcess);
    FreeLibrary(hModule);
    return 0;
}

  • 1
    点赞
  • 6
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
以下是一些可以用于在Windows上结束进程的 C++ 思路,我为您列举了20种: 1. 使用 Windows API 函数 `TerminateProcess` 来终止指定进程。 2. 使用 `taskkill` 命令工具通过调用 `system` 函数执命令来结束进程。 3. 使用 `GetProcessId` 和 `OpenProcess` 函数获取进程句柄,并使用 `TerminateProcess` 函数终止进程。 4. 使用 `EnumProcesses` 和 `OpenProcess` 函数遍历所有进程,找到目标进程并使用 `TerminateProcess` 函数终止它。 5. 使用第三方库,如 Boost.Process 或 Poco 库,来终止进程。 6. 使用 WMI(Windows Management Instrumentation)接口来获取进程信息,并使用 `Terminate` 方法终止进程。 7. 使用 PowerShell 脚本编写一个 C++ 程序来结束进程。 8. 使用系统注册表编辑器或命令工具修改注册表,以禁用或删除进程的启动项。 9. 使用系统管理员权限登录,并使用管理员权限执程序来结束进程。 10. 使用远程管理工具,如远程桌面协议(RDP)或 PowerShell 远程管理,以远程方式结束进程。 11. 使用调试器工具,如 WinDbg 或 Visual Studio,附加到进程并使用调试器的终止命令结束进程。 12. 使用系统监控工具,如 Process Explorer 或 Task Manager,找到目标进程并使用工具提供的终止选项结束进程。 13. 使用系统安全软件,如防火墙或杀毒软件,设置规则以阻止或终止指定进程。 14. 使用 Windows Service 控制管理器(SCM)来停止特定服务,从而结束关联的进程。 15. 使用 C++ 的 `CreateProcess` 函数创建一个新进程,并在该进程中执命令来结束目标进程。 16. 使用 `tasklist` 命令工具通过调用 `popen` 函数执命令,并解析输出以获取进程信息,然后使用 `taskkill` 命令终止进程。 17. 使用 C++ 文件操作函数打开进程相关的文件,如 `\\.\pipe\` 或 `\\.\mailslot\`,并发送指令来结束进程。 18. 使用 C++ 的网络编程库,如 Winsock 或 Boost.Asio,连接到目标进程的网络端口,并发送终止命令来结束进程。 19. 使用 C++ 的多线程编程,在一个线程中循环检查进程状态,并在满足条件时使用 `TerminateProcess` 函数终止进程。 20. 使用 C++ 的 Windows Hook 技术,监测进程的创建和退出事件,并在目标进程创建时注入 DLL 并终止进程。 这些思路提供了不同的方式来在 Windows 上结束进程。请注意,在实际使用中要遵循法律法规,并确保有足够的权限来执这些操作。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

橙子砰砰枪

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值