formytest
驱动牛犊
驱动牛犊
  • 注册日期2007-01-16
  • 最后登录2010-03-17
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望33点
  • 贡献值0点
  • 好评度32点
  • 原创分0分
  • 专家分0分
阅读:1921回复:4

如何区分双击notepad.exe与*.txt产生的进程notepad.exe

楼主#
更多 发布于:2007-05-28 18:00
如何区分双击notepad.exe与*.txt产生的进程notepad.exe,
如果直接运行notepad.exe这样会产生一个notepad.exe进程,
如果我双击一个a.txt,那么也会先产生一个notepad.exe,再打开a.txt
关键是我在驱动里面对进程创建的钩子里面如何分出来?
谢谢了

最新喜欢:

wingmanwingma...
eqinzm
驱动牛犊
驱动牛犊
  • 注册日期2001-10-18
  • 最后登录2018-05-29
  • 粉丝0
  • 关注0
  • 积分2分
  • 威望20点
  • 贡献值0点
  • 好评度10点
  • 原创分0分
  • 专家分0分
  • 社区居民
沙发#
发布于:2007-05-28 18:18
检查命令行.不过createprocess没办法拿到命令行.
Hi
formytest
驱动牛犊
驱动牛犊
  • 注册日期2007-01-16
  • 最后登录2010-03-17
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望33点
  • 贡献值0点
  • 好评度32点
  • 原创分0分
  • 专家分0分
板凳#
发布于:2007-05-29 13:52
那对哪个api 进行hook能够得到参数
dahubaobao
驱动牛犊
驱动牛犊
  • 注册日期2004-09-25
  • 最后登录2012-03-14
  • 粉丝0
  • 关注0
  • 积分9分
  • 威望80点
  • 贡献值0点
  • 好评度44点
  • 原创分0分
  • 专家分0分
地板#
发布于:2007-05-29 16:43
PEB中有进程的完成命令行
formytest
驱动牛犊
驱动牛犊
  • 注册日期2007-01-16
  • 最后登录2010-03-17
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望33点
  • 贡献值0点
  • 好评度32点
  • 原创分0分
  • 专家分0分
地下室#
发布于:2007-05-31 13:17
获取不到,psGetCurrentProcess得到EPROCESS指针,然后取得peb,但是这里面存的都是explorer.exe这个父进程的信息,
如何获得被创建进程notepad.exe的参数、进程信息呢?
谢谢
游客

返回顶部