std::search仅支持逐字节精确匹配,需用std::vector或raw buffer配明确长度;含通配符时须手写循环比对,注意边界检查;读二进制文件必须用binary模式和read();进程内存搜索应优先离线dump再搜索。

怎么用 std::search 在内存里找二进制特征码
直接用 std::search 最省事,但它只支持逐字节精确匹配,不支持通配符(比如 ?? 或 *)。如果你的特征码全是确定字节(例如 \x55\x8B\xEC\x83\xEC),它就能立刻上手。
注意:std::search 要求两个迭代器范围,目标数据必须是可随机访问的连续内存(比如 std::vector<uint8_t></uint8_t> 或 uint8_t* + 长度),不能传 std::string 存二进制数据——里面可能含 \x00,会提前截断。
- 把待搜内存转成
std::vector<uint8_t></uint8_t>或确保是 raw buffer + 明确长度 - 特征码也得是
std::vector<uint8_t></uint8_t>,别用字符串字面量硬写"\x55\x8B"——编译器可能按文本编码处理 - 搜索返回的是迭代器,减去起始地址才是偏移量:
pos - data.begin()
std::vector<uint8_t> data = {/* ... dump from file or memory ... */};
std::vector<uint8_t> pattern = {0x55, 0x8B, 0xEC};
auto it = std::search(data.begin(), data.end(), pattern.begin(), pattern.end());
if (it != data.end()) {
size_t offset = it - data.begin();
}</uint8_t></uint8_t>
遇到通配符(如 ??)怎么自己写匹配逻辑
一旦特征码里出现通配(比如 FF ?? ?? 00 8B),std::search 就失效了,必须手写比对循环。核心就一条:外层遍历所有可能起始位置,内层逐字节判断——遇到 ?? 就跳过,否则严格相等。
容易错在边界检查:如果在距离末尾不足 pattern 长度的位置开始比对,没检查就访问越界,直接崩。务必先算好剩余长度再进内层循环。
- 把 pattern 表示成
std::vector<:optional>></:optional>,std::nullopt代表?? - 外层循环上限是
data.size() - pattern.size(),不是data.size() - 内层用
for (size_t i = 0; i ,别用基于迭代器的写法,容易漏掉 <code>std::nullopt判断
从文件读二进制数据时,std::ifstream 的 binary 模式为什么不能少
不加 std::ios::binary,Windows 下会把 \x0D\x0A 自动转成单个 \x0A,特征码位置全乱;Linux/macOS 虽然影响小,但行为不一致,一换平台就失效。
组合式C++代码评审方案,融合静态分析、AI推理、多轮迭代评审和C++专项检查,适用于PR审查、增量代码审查、全项目评审和代码质量评分,触发词包括review cpp、cpp代码评审、C++review、代码审查。
另一个坑是用 >> 提取操作符读二进制——它按空白分隔、跳过 \x00,完全不能用。必须用 read() 或 get()。
- 打开文件:
std::ifstream f("target.bin", std::ios::binary) - 获取大小:先
f.seekg(0, std::ios::end); auto sz = f.tellg(); f.seekg(0); - 读取:
f.read(reinterpret_cast<char>(buf.data()), sz)</char>,注意read()参数要char*,所以得强转
在进程内存里搜索(如调试/逆向场景)需要绕过哪些权限限制
直接 ReadProcessMemory(Windows)或 process_vm_readv(Linux)读其他进程内存,大概率失败——目标进程开了保护(如 PROTECT、SMAP)、你没管理员/root 权限、或者被 EDR 拦了。
更现实的做法是:先 dump 出目标进程内存(用 MiniDumpWriteDump 或 /proc/pid/mem 配合 ptrace),再对 dump 文件做离线搜索。这样规避实时权限问题,也方便复现。
- Windows 上若用
ReadProcessMemory,必须先OpenProcess且带PROCESS_QUERY_INFORMATION | PROCESS_VM_READ - Linux 下读
/proc/pid/mem需要ptrace(PTRACE_ATTACH)权限,普通用户默认不允许 - 哪怕能读,也要注意内存页属性:跳过
MEM_FREE和没PAGE_READABLE的区域,否则触发异常
真正难的不是写匹配逻辑,而是拿到干净、完整、有权限的原始字节流——这步卡住,后面再准也没用。
C++免费学习笔记(深入):立即使用
在学习笔记中,你将探索 C++ 的入门与实战技巧!










