自己写段小代码就可以搞定,这个是我这 build.exe 的输出,“|”前是全路径,后是命令行参数:
http://advdbg.org/photos/articlefigures/images/2625/original.aspx
可以。进程创建回调的参数里有父ID,很容易建立起关系的。当时我输出的格式有:创建/释放 | 当前结点地址 | 下一结点地址 | 当前EPROCESS | 当前ID | 父EPROCESS | 父ID | 全路径 | 命令行参数做个界面,动态显示一下就行。http://advdbg.org/photos/articlefigures/images/2629/original.aspxhttp://advdbg.org/photos/articlefigures/images/2630/original.aspx