查找进程加载到内存中的EntryPoint
摘要:
工作中遇到了这样的问题:创建了一个子进程并将其挂起后,想获取该子进程的EntryPoint,已知通过GetModuleInformation(HANDLE hProcess, HMODULE hModule)(HModule就是模块的基地址)可以获取到Module的EntryPoint,但尝试通过CreateToolhelp32Snapshot 或者 EnumProcessModules 来遍历进程的module,进而获取HMODULE时总会失败,GetLastError返回299(仅完成部分的 ReadProcessMemory 或 WriteProcessMemory 请求),这与进程被挂 阅读全文
posted @ 2013-03-08 17:40 jeJee 阅读(1128) 评论(0) 推荐(0) 编辑