这篇DELPHI代码演示了通过WOW64技术获取32/64位进程以及模块信息的方法。通过调用API NtWow64QueryInformationProcess64,我们获得了64位进程的PEB结构地址。进一步运用API NtWow64ReadVirtualMemory64,我们成功读取了进程64位内存地址的数据。利用PEB64结构,我们实现了对64位进程模块的遍历。对于32位进程,我们采用了CreateToolhelp32Snapshot,Process32First,Process32Next,Module32First,Module32Next等API进行进程和模块的遍历。值得注意的是,由于WINDOWS系统权限的限制,我们仅能获取进程信息而无法获得模块信息。整个代码实现了这一功能,并附带了演示,让使用者更好地理解。
暂无评论