Запустите exe-файл с некоторым параметром командной строки, например, «target.exe -whateverabc». Затем, когда ваш отладчик загрузит exe-файл, найдите в памяти -whateverabc и установите точку останова чтения в этой области памяти и возможных дубликатах.Надеемся, что когда сработает точка останова, вы окажетесь внутри функции, которая проверяет параметры командной строки в этом exe-файле.
Чтобы установить точку останова на CreateProcess, вы можете ввести bpx CreateProcess в некоторых отладчиках или написать небольшое приложение.который использует LoadLibrary для kernel32.dll или w / e dll, который содержит вашу функцию, а затем GetProcAddress с именем функции для получения ее адреса. Затем вы устанавливаете точку останова на выполнение по этому адресу;