| 先说文件占用 
 常用的有两种
 
 1.DLL或EXE被打开并被占用
 
 大家都知道这一点,EXE或者DLL被打开后,就会处于被占用状态。
 
 所以这个只需要扫描进程的DLL模块就可以了。
 
 但还有另外一个职业:
 
 2、打开文件的占用情况
 
 这也是一种常见的方式
 
 但这不能像枚举进程DLL那么简单
 
 主要使用CreateFile创建文件句柄
 
 所以只需扫描手柄
 
 但
 
 你知道如何扫描吗?
 
 那么今天的重点就在这里:扫描过程的File句柄
 
 那么就需要用到一个非常重要但很少使用的函数:ZwQueryObject
 
 
  15342475201[下载].rar 
 
   
 |