• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            S.l.e!ep.¢%

            像打了激速一樣,以四倍的速度運轉,開心的工作
            簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
            posts - 1098, comments - 335, trackbacks - 0, articles - 1
              C++博客 :: 首頁 :: 新隨筆 :: 聯系 :: 聚合  :: 管理

            關于 PsGetCurrentProcessId

            Posted on 2009-10-25 00:24 S.l.e!ep.¢% 閱讀(1570) 評論(1)  編輯 收藏 引用 所屬分類: RootKit

            2.1.3 無處不在的內核模塊
            http://book.51cto.com? 2009-05-26 22:56? 譚文/楊瀟/邵堅磊? 電子工業出版社? 我要評論(0)
            摘要:《寒江獨釣:Windows內核安全編程》第2章內核編程環境及其特殊性,本章首先介紹內核程序的生存運行環境,然后介紹在Windows內核編程中,所習慣遵守的“WDK編碼習慣”,主要是其中所用的新定義的數據類型,以及在內核編程中所常用的一些函數調用等。本節為大家介紹無處不在的內核模塊。
            標簽:Windows? 內核編程? 寒江獨釣:Windows內核安全編程


            2.1.3? 無處不在的內核模塊

            位于高2G空間內的操作系統內核,并非做死的一個巨大程序。因為計算機硬件種類繁多,不可能做出一個能支持所有硬件的巨大內核。

            內核是有接口的,微軟提供規定的格式,讓硬件驅動的編程人員,能按照規定的格式編寫“驅動程序”。這些驅動程序能夠作為模塊加載到內核中,成為內核的一部分,這樣內核只要簡單地安裝驅動程序,就可以適應各種不同的硬件了。

            本書中的大部分例子都是編譯成內核模塊的,實際上也可以稱為驅動程序(Driver)。但是它們大部分并不驅動任何硬件,有人稱之為“軟件驅動”。但是筆者認為這不夠貼切,所以本書使用Linux程序員們的叫法,稱之為內核模塊(Kernel module)。也許這樣要更貼切一些,驅動程序可以看成內核模塊的一種(少量的應用層驅動程序除外)。

            內核模塊已經位于內核空間,作為R0代碼執行,所以不受任何限制,可以任意修改內核。因此許多使用應用程序無法實現的功能,可以通過編寫內核模塊來實現。

            起初的Windows,似乎并沒有打算讓應用軟件的編程人員來提供內核模塊。但是,一些特殊的應用軟件的編程人員首先自己突破了這些限制,他們編寫了虛擬光驅、防毒軟件的實時監控、防火墻等特殊的不驅動任何硬件的內核模塊。最終微軟也意識到了內核編程對軟件也是很有用的,因此在內核中又提供了更多的接口,比如方便進行文件過濾、網絡過濾等的新接口,這些是專門提供給非硬件驅動開發的軟件編程人員使用的。

            WDK是微軟目前提供的最新的驅動開發包,同時也包括了給軟件內核編程提供的所有接口和例子。硬件驅動與軟件的內核編程這二者目前并沒有嚴格分開,雙方的技術和許多代碼都是相通的。

            初學者在編寫一個內核模塊時,常常有的一個疑問就是:這些代碼運行在哪個進程的空間中呢?

            內核模塊位于內核空間,而內核空間又被所有的進程共享。因此,內核模塊實際上位于任何一個進程空間中。但是任意一段代碼的任意一次執行,一定是位于某個進程空間中的。這個進程是哪一個?這取決于請求的來源、處理的過程等。PsGetCurrentProcessId函數能得到當前進程的進程號,這個函數的原型如下:

            HANDLE PsGetCurrentProcessId();
            ?

            這個函數返回的HANDLE,實際上是一個進程ID。這個數字和我們打開任務管理器時,看到的PID是一樣的。

            有些讀者會誤以為所有內核代碼都運行在系統進程內。

            Windows的所謂系統進程是一個名為“System”的進程,是Windows自身生成的一個特殊進程,這個進程在Windows XP下PID始終為4。讀者只要調用PsGetCurrentProcessId就會發現內核模塊中分發函數調用時,當前進程一般都不是System進程。但是DriverEntry函數被調用時,一般都位于系統進程中。這是因為Windows一般都用系統進程來加載內核模塊,并不說明內核代碼始終運行在System進程里。

            Feedback

            # re: 關于 PsGetCurrentProcessId  回復  更多評論   

            2009-11-06 13:15 by TAz
            高科技產品呀
            yy6080久久| 久久中文字幕精品| 国产69精品久久久久99尤物| 精品无码久久久久久国产| 亚洲欧美成人久久综合中文网| 欧美久久综合九色综合| 亚洲成色www久久网站夜月| 久久精品?ⅴ无码中文字幕| 亚洲伊人久久精品影院| 久久99精品久久久久久野外| 无码人妻少妇久久中文字幕蜜桃| 国产精品99久久精品爆乳| 国内精品久久久久久99蜜桃| 伊人久久大香线蕉综合网站| 99久久精品九九亚洲精品| 亚洲av成人无码久久精品| 深夜久久AAAAA级毛片免费看| 久久久久久久综合日本亚洲| 久久亚洲欧美国产精品| 久久人人添人人爽添人人片牛牛| 久久国产成人| 国产精品久久久久乳精品爆 | 嫩草影院久久国产精品| 漂亮人妻被中出中文字幕久久| 国产精品久久久久久久久久免费| 久久精品国产亚洲AV麻豆网站| 欧美精品国产综合久久| 亚洲精品WWW久久久久久| 久久黄色视频| 久久综合色老色| 热99RE久久精品这里都是精品免费 | 色妞色综合久久夜夜| 久久九九久精品国产免费直播| 久久91亚洲人成电影网站| 99久久无码一区人妻a黑| 久久亚洲精品人成综合网| 久久综合给久久狠狠97色| 久久99亚洲网美利坚合众国| 久久国产精品99国产精| 国产精品久久国产精品99盘 | 欧美无乱码久久久免费午夜一区二区三区中文字幕 |