:48.699KB : :1 :2023-01-30 12:31:39
里有两种取进程路径的例子,进程_取程序路径和进程_PID取路径,前者是遍历模块信息,但可以通过修改PEB里的链表信息伪造进程的路径。后者是通过GetProcessImageFileName获取,但这个API无法获取在运行过程中修改了文件名字的进程的正确路径,所以这里用QueryFullProcessImageName获取进程路径,也不会因为修改了文件名而获取到原来的路径。