打印程序打开的文件有那些 打开32位程序 bp kernel32!CreateFileW “.printf “File opened: %mu\n”, poi(esp+4); gc” 打开64位程序 .logopen c:\logs\fileopen.log bp kernelbase!CreateFileW “.printf “File opened: %mu\n”, poi(rcx); gc” .logclose poi(rcx) 与 @ rcx 一致