1. #include "stdafx.h"
  2. #define _WIN32_DCOM
  3. #include <iostream>
  4. using namespace std;
  5. #include <comdef.h>
  6. #include <Wbemidl.h>
  7. # pragma comment(lib, "wbemuuid.lib")
  8. int main(int argc, char **argv)
  9. {
  10. HRESULT hres;
  11. hres =  CoInitializeEx(0, COINIT_MULTITHREADED);
  12. if (FAILED(hres))
  13. {
  14. cout << "Failed to initialize COM library. "
  15. << "Error code = 0x"
  16. << hex << hres << endl;
  17. return 1;
  18. }
  19. IWbemLocator *pLoc = 0;
  20. HRESULT hr;
  21. hr = CoCreateInstance(CLSID_WbemLocator, 0,
  22. CLSCTX_INPROC_SERVER, IID_IWbemLocator, (LPVOID *) &pLoc);
  23. if (FAILED(hr))
  24. {
  25. cout << "Failed to create IWbemLocator object. Err code = 0x"
  26. << hex << hr << endl;
  27. return hr;     // Program has failed.
  28. }
  29. IWbemServices *pSvc = 0;
  30. bstr_t strNetworkResource("ROOT\\CIMV2");
  31. hr = pLoc->ConnectServer(
  32. strNetworkResource,
  33. NULL, NULL, 0, NULL, 0, 0, &pSvc);
  34. if (FAILED(hr))
  35. {
  36. cout << "Could not connect. Error code = 0x"
  37. << hex << hr << endl;
  38. pLoc->Release();
  39. CoUninitialize();
  40. return hr;      // Program has failed.
  41. }
  42. cout << "Connected to WMI" << endl;
  43. // Set the proxy so that impersonation of the client occurs.
  44. hr = CoSetProxyBlanket(pSvc,
  45. RPC_C_AUTHN_WINNT,
  46. RPC_C_AUTHZ_NONE,
  47. NULL,
  48. RPC_C_AUTHN_LEVEL_CALL,
  49. RPC_C_IMP_LEVEL_IMPERSONATE,
  50. NULL,
  51. EOAC_NONE
  52. );
  53. if (FAILED(hr))
  54. {
  55. cout << "Could not set proxy blanket. Error code = 0x"
  56. << hex << hr << endl;
  57. pSvc->Release();
  58. pLoc->Release();
  59. CoUninitialize();
  60. return hr;
  61. }
  62. bstr_t strLang("WQL");
  63. //监视taskmgr.exe进程创建
  64. bstr_t strQuery("SELECT * FROM __InstanceCreationEvent WITHIN 1 WHERE TargetInstance ISA 'Win32_Process' AND TargetInstance.Name = 'taskmgr.exe'");
  65. IEnumWbemClassObject* pResult = NULL;
  66. hr = pSvc->ExecNotificationQuery(strLang, strQuery, WBEM_FLAG_FORWARD_ONLY | WBEM_FLAG_RETURN_IMMEDIATELY, NULL, &pResult);
  67. if(SUCCEEDED(hr))
  68. {
  69. do{
  70. IWbemClassObject* pObject = NULL;
  71. ULONG lCnt = 0;
  72. hr = pResult->Next(WBEM_INFINITE, 1, &pObject, &lCnt);
  73. if(SUCCEEDED(hr) && pObject)
  74. {
  75. cout<<"taskmgr.exe进程已创建"<<endl;
  76. break; //退出
  77. }
  78. }while(true);
  79. }
  80. pSvc->Release();
  81. pLoc->Release();
  82. CoUninitialize();
  83. CoUninitialize();
  84. return 0;   // Program successfully completed.
  85. }

http://blog.csdn.net/zwfgdlc/article/details/6613605

ring3下利用WMI监视进程创建(vc版)的更多相关文章

  1. 用Visual studio2012在Windows8上开发内核驱动监视进程创建

    在Windows NT中,80386保护模式的“保护”比Windows 95中更坚固,这个“镀金的笼子”更加结实,更加难以打破.在Windows 95中,至少应用程序I/O操作是不受限制的,而在Win ...

  2. 小试X64 inline HOOK,hook explorer.exe--->CreateProcessInternalW监视进程创建

    原始函数是这样的 kernel32!CreateProcessInternalW: 00000000`7738e750 4c8bdc          mov     r11,rsp 00000000 ...

  3. 64位CreateProcess逆向:(二)0环下参数的整合即创建进程的整体流程

    转载:https://bbs.pediy.com/thread-207683.htm 点击下面进入总目录: 64位Windows创建64位进程逆向分析(总目录) 在上一篇文章中,我们介绍了Create ...

  4. 利用Delphi监视注册表的变化

    转帖:利用Delphi监视注册表的变化 2009-12-23 11:53:51 分类: 利用Delphi监视注册表的变化       我们在编写软件的时候,常常需要把一些信息保存到系统的注册表中.如果 ...

  5. python黑帽子学习笔记1:pyqt5 designer+wmi实现进程监视器

    环境说明:python3.6 所需要模块:wmi.pyqt5.pythonMagick 先放上一张成品效果图,如图所示: 界面利用pyqt5的designer实现,画好界面如下图所示: 画好后,保存好 ...

  6. 介绍linux下利用编译bash设置root账号共用的权限审计设置

    在日常运维工作中,公司不同人员(一般是运维人员)共用root账号登录linux服务器进行维护管理,在不健全的账户权限审计制度下,一旦出现问题,就很难找出源头,甚是麻烦!在此,介绍下利用编译bash使不 ...

  7. Ring3下干净的强行删除文件

    在某公司实习完,再次回到寝室.还是在学校好. 实习期间的给我的任务就是为项目添加一个强行删除的模块. 背景是硬盘上存储空间不够时,需要删掉老的文件,如果这时后,老的文件被打开了,没有关掉,就无法删除. ...

  8. Linux-进程描述(4)之进程优先级与进程创建执行

    进程优先级 进程cpu资源分配就是指进程的优先权(priority).优先权高的进程有优先执行权利. 权限与优先级.权限(privilege)是指在多用户计算机系统的管理中,某个特定的用户具有特定的系 ...

  9. Xshell5下利用sftp上传下载传输文件

    sftp是Secure File Transfer Protocol的缩写,安全文件传送协议.可以为传输文件提供一种安全的加密方法.sftp 与 ftp 有着几乎一样的语法和功能.SFTP 为 SSH ...

随机推荐

  1. 巧用redis位图存储亿级数据与访问 - 简书

    原文:巧用redis位图存储亿级数据与访问 - 简书 业务背景 现有一个业务需求,需要从一批很大的用户活跃数据(2亿+)中判断用户是否是活跃用户.由于此数据是基于用户的各种行为日志清洗才能得到,数据部 ...

  2. Eclipse 学习总结

    一. Eclipse 中一个普通 JavaWeb 项目的目录结构 如果项目工程中没有web.xml文件,可以手动动态添加.        右击项目 ->  java EE Tools  -> ...

  3. FileReader的编码问题

    有一个UTF-8编码的文本文件,用FileReader读取到一个字符串,然后转换字符集:str=new String(str.getBytes(),"UTF-8");结果大部分中文 ...

  4. java基础篇---文件上传(组件)

    转载自:http://www.cnblogs.com/oumyye/p/4234969.html 文件上传几乎是所有网站都具有的功能,用户可以将文件上传到服务器的指定文件夹中,也可以保存在数据库中,本 ...

  5. 4.生产者 消费者模式的RabbitMQ

    1.生产者: using RabbitMQ.Client; using System; using System.Text; namespace Publisher1 { class Program ...

  6. Cache memory power reduction techniques

    Methods and apparatus to provide for power consumption reduction in memories (such as cache memories ...

  7. python 教程 第十六章、 正则表达式

    第十六章. 正则表达式 1)    匹配多个表达式 记号  re1|re2 说明  匹配正则表达式re1或re2 举例  foo|bar  匹配  foo, bar 记号  {N} 说明  匹配前面出 ...

  8. 关于ajax入门案例

    $.ajax方法 1.url: 要求为String类型的参数,(默认为当前页地址)发送请求的地址. 2.type: 要求为String类型的参数,请求方式(post或get)默认为get.注意其他ht ...

  9. windows IIS发布.net core网站的环境配置

    1.安装对应的.net core的runtime2.安装Windows Server Hosting下载地址:https://www.microsoft.com/net/download/core#/ ...

  10. EF延迟加载LazyLoading

    优点 只在需要的时候加载数据,不需要预先计划,避免了各种复杂的外连接.索引.视图操作带来的低效率问题 缺陷:多次与DB交互,性能降低 阻止延迟加载解决方案:1.ToList(),返回的东西是个内存级的 ...