【发布时间】:2021-07-09 08:48:09
【问题描述】:
问题
给定远程 Windows 主机上的进程 ID 和命令行访问权限,您如何找到其父级的 PID?
解决方案
鉴于 Marc B 的回答,我们可以使用 WMIC(命令示例 here)并执行以下操作:
wmic process where (processid=PROCID_HERE) get parentprocessid
【问题讨论】:
-
如果你的路径乱七八糟(像我一样),那么你会很高兴知道 wmic.exe 在“C:\Windows\System32\wbem”中
-
需要注意的是进程ID是复用的,所以如果一个进程的父进程已经退出,你可能会错误地将一个不相关的进程识别为父进程。 (我想你可以通过比较两个进程的运行时间来检测到这一点。)