Powershell调用系统DLL函数实例----使用Powershell制作一个内存转储工具

  • A+
所属分类:安全工具

0x00 前言

其实Powershell调用系统DLL函数的本质就是:使用Powershell的Add-Type去定义执行C#代码,用这个C#代码去调用系统DLL的函数。

0x01 实现

由于我们要实现内存转储我们需要先知道他的系统内存转储函数叫啥,先百度搜下。

发现这样一篇文章: 
http://blog.csdn.net/longlong530/article/details/43307249 
它的核心函数是这个MiniDumpWriteDump

  1. BOOL bOK = MiniDumpWriteDump( GetCurrentProcess(), GetCurrentProcessId(), hFile, MiniDumpNormal, &ExInfo, NULL, NULL );  

然后我们去msdn上查看下这个函数原型。 
https://msdn.microsoft.com/en-us/library/ms680360(VS.85).aspx

  1. BOOL WINAPI MiniDumpWriteDump(

  2.  _In_ HANDLE                            hProcess,

  3.  _In_ DWORD                             ProcessId,

  4.  _In_ HANDLE                            hFile,

  5.  _In_ MINIDUMP_TYPE                     DumpType,

  6.  _In_ PMINIDUMP_EXCEPTION_INFORMATION   ExceptionParam,

  7.  _In_ PMINIDUMP_USER_STREAM_INFORMATION UserStreamParam,

  8.  _In_ PMINIDUMP_CALLBACK_INFORMATION    CallbackParam

  9. );


Powershell调用系统DLL函数实例----使用Powershell制作一个内存转储工具

点击 左下角“阅读原文” 输入阅读密码:8617 查看完整版!


更多精彩内容,敬请加入DMZLab交流圈!

Powershell调用系统DLL函数实例----使用Powershell制作一个内存转储工具

扫描下图二维码,关注DMZLab公众号,精彩内容不错过!


Powershell调用系统DLL函数实例----使用Powershell制作一个内存转储工具


本文始发于微信公众号(DMZLab):Powershell调用系统DLL函数实例----使用Powershell制作一个内存转储工具

发表评论

:?: :razz: :sad: :evil: :!: :smile: :oops: :grin: :eek: :shock: :???: :cool: :lol: :mad: :twisted: :roll: :wink: :idea: :arrow: :neutral: :cry: :mrgreen: