Windows编程-获取其他进程的命令行信息

#include <iostream>
#include <windows.h>
#include <tchar.h>
#include <winternl.h>
//如何获得其他进程的命令行信息?
/*
 * 每一个进程里面都对应一个环境变量快PEB
 * 如果想要获得其他进程的命令行信息,首先就要获得其他进程的PEB结构体
 *
 * 如何获得其他进程的PEB结构体信息?
 * NtQueryinformationProcess 函数
 * 第一个参数是进程句柄
 * 第二个参数是ProcessBasicInfomation结构体->查文档
 * 第三个PROCESS_BASIC_INFOMATION
 * 第四个前面结构体的大小
 * 第五个是返回值的大小
 *
 * 这个函数有点危险,以后可能会被杀掉
 * 要先拿到别的进程的句柄
 */

//由于直接使用NtQueryInformationProcess函数会报错未定义,所以手动装入dll,官方查询这个函数在Ntdll.dll库里

//定义一个函数指针
typedef NTSTATUS (WINAPI *QT)(HANDLE, PROCESSINFOCLASS, PVOID, ULONG, PULONG);
using namespace std;
int main(int argc, char* argv[])
{
    HMODULE hModule = 0;
    hModule = LoadLibrary(L"Ntdll.dll");
    QT NtQuery;
    if(hModule)
    {
        NtQuery = (QT)GetProcAddress(hModule, "NtQueryInformationProcess");
    }


    PROCESS_BASIC_INFORMATION pi;
    memset(&pi, 0, sizeof(pi));
    NTSTATUS re = NtQuery(OpenProcess(PROCESS_ALL_ACCESS, FALSE, 17720),
                              ProcessBasicInformation,/*还必须用这个,不能用0*/
                              &pi,
                              sizeof (pi),
                              NULL);
    /*
     * 在pi中,pi.PedBaseAddress指向PEB,那么这个指针指向的地址,是哪个地址?
     * 是17720进程中的地址
     * 17720 是我自己找的进程ID
     */
    if(NT_SUCCESS(re))
    {
        wcout << "OK" << endl;
    }

    //拿到地址开始读内存
    HANDLE hProcess = OpenProcess(PROCESS_ALL_ACCESS, FALSE, 17720);
    PEB peb;
    RTL_USER_PROCESS_PARAMETERS para;
    ReadProcessMemory(hProcess, pi.PebBaseAddress, &peb, sizeof (PEB), NULL);
    ReadProcessMemory(hProcess, peb.ProcessParameters, &para, sizeof (para), NULL);
    TCHAR CommandLine[1024];
    ReadProcessMemory(hProcess, para.CommandLine.Buffer, CommandLine, 1024*2, NULL);

    MessageBox(NULL, CommandLine, L"OK", MB_OK);//windows编程下的通知栏,防止黑窗口不能完全显示汉字
    wcout << CommandLine << endl;
    CloseHandle(hProcess);
    FreeLibrary(hModule);
    return 0;
}

  • 1
    点赞
  • 6
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

橙子砰砰枪

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值