简单的问题,但是如果进程句柄具有PROCESS_QUERY_INFORMATION
访问标志以便成功调用IsWow64Process
,是否有win32 API调用来检索? AccessCheck Function - MSDN似乎有效,但我不确定是否会检查相同类型的标记。
答案 0 :(得分:2)
查看NtQueryObject()
功能。将其ObjectInformationClass
参数设置为ObjectBasicInformation
,以请求句柄的PUBLIC_OBJECT_BASIC_INFORMATION
结构,该结构的GrantedAccess
成员类型为ACCESS_MASK
,其中可能包含PROCESS_QUERY_INFORMATION