返回信息流比如word等程序在启动和运行的时候的都会访问一些临时文件,怎么简单的查看它正在访问的文件呢?
这是一条镜像帖。来源:北邮人论坛 / cpp / #42090同步于 2010/8/3
该镜像源已超过 30 天没有更新,可能在源站已被删除。
CPP机器人发帖
一个进程怎么查看它正在访问哪些文件
houxh912
2010/8/3镜像同步11 回复
订阅后,新回复会通过你的通知中心匿名送达。
9 条回复
只用Windows的用户表示ls两个一边去
请使用ofview
【 在 houxh912 (sniffer) 的大作中提到: 】
: 比如word等程序在启动和运行的时候的都会访问一些临时文件,怎么简单的查看它正在访问的文件呢?
有一个想法不知道合适不,简单点用一个调试器启动word.exe,然后对CreateFile,ReadFile这些文件操作类的API下断点,断下来后,看看寄存器的值,就能够知道是那些文件了吧?
稍复杂点,HOOK住CreateFile,ReadFile这些函数,在函数里对当前进程判断,如果是word.exe那么就把文件名记录下来~
Filmon
先脱壳再API扫描
注入监视文件操作API
【 在 houxh912 (sniffer) 的大作中提到: 】
: 比如word等程序在启动和运行的时候的都会访问一些临时文件,怎么简单的查看它正在访问的文件呢?