Zitat von
Olli:
WinStationGetProcessSid() aus WINSTA.DLL
Zur eindeutigen Identifizierung des Zielprozesses benötigt man für diese Funktion außer der ProcessId auch noch die CreationTime (GetProcessTimes oder native
API). Zudem muss man sich erstmal ein RPC-
Handle besorgen (WinStationConnect).
Zitat von
Olli:
CachedGetUserFromSid() aus UTILDLL.DLL?
Das ist nur eine optimierte Variante, die letztendlich LookupAccountSid verwendet und die Daten der letzten Aufrufe zwiswchenspeichert.