|
请教老大,
PECMD如何用API方式,通过\Device\Harddisk0\Partition1查询到这种结果:\Device\HarddiskVolume1
本来有个思路:先 SUBJ *Y:,\Device\Harddisk0\Partition1 将分区装载到Y:,再通过QueryDosDeviceW查询。但有的分区查询结果仍然是返回\Device\Harddisk0\Partition1 这样的格式,比如用Diskpart命令隐藏的分区。
diskpart将分区设置为隐藏的命令:
- select disk 0
- select partition 2
- attributes volume set hidden noerr
- exit
复制代码
后来查到这:http://www.xuebuyuan.com/1694826.html
最后面有转换的代码,不知道是不是这样:TEAM CALL $**qd **ret:&a Ntdll.dll,QueryHardiskVolumeW,#0,#1,*&b,#500| MESS [%&b%]
试了一下没成功,麻烦老大看看该怎么转换成PECMD代码,谢了!
|
|