先说文件占用
常用的有两种
1.DLL或EXE被打开并被占用
大家都知道这一点,EXE或者DLL被打开后,就会处于被占用状态。
所以这个只需要扫描进程的DLL模块就可以了。
但还有另外一个职业:
2、打开文件的占用情况
这也是一种常见的方式
但这不能像枚举进程DLL那么简单
主要使用CreateFile创建文件句柄
所以只需扫描手柄
但
你知道如何扫描吗?
那么今天的重点就在这里:扫描过程的File句柄
那么就需要用到一个非常重要但很少使用的函数:ZwQueryObject
15342475201[下载].rar
|