• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            S.l.e!ep.¢%

            像打了激速一樣,以四倍的速度運(yùn)轉(zhuǎn),開心的工作
            簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
            posts - 1098, comments - 335, trackbacks - 0, articles - 1
              C++博客 :: 首頁 :: 新隨筆 :: 聯(lián)系 :: 聚合  :: 管理

            關(guān)于進(jìn)程枚舉

            Posted on 2009-10-25 17:03 S.l.e!ep.¢% 閱讀(289) 評論(0)  編輯 收藏 引用 所屬分類: RootKit

            關(guān)于進(jìn)程枚舉2009-10-18 14:30使用QuerySystemInformation的效果是下面的調(diào)用ProcessInformation->ExpGetProcessInformation-> PEB中的ActiveProcess雙向鏈表

            昨天的PspCidTable在不同版本的HANDLE_TABLE結(jié)構(gòu)體相差非常大,不過在內(nèi)核模式中使用ExEnumHandleTable也許能避免這一差異,還沒有式

            也就是說如果進(jìn)程斷鏈,NtQuerySystemInformation就失敗了,并且斷鏈很不好收拾。

            所以還是恢復(fù)正常的函數(shù)調(diào)用后,for(){openProcess(i)}稍微好一點(diǎn)

            附上某彪悍解決方案:

            進(jìn)程遍歷:
            1.native api獲得進(jìn)程表a
            2.通過activelist獲得進(jìn)程表b
            3.通過pspCidTable獲得進(jìn)程表c
            4.通過handletablelisthead獲得進(jìn)程表d
            5.通過csrss的handletable用2種方法枚舉獲得進(jìn)程表e和f
            6.通過掃描當(dāng)前進(jìn)程的handletable獲得進(jìn)程表g
            7.遍歷表c的每一個進(jìn)程的SessionProcessLinks獲得進(jìn)程表h
            8.遍歷表c的每一個進(jìn)程Vm.WorkingSetExpansionLinks獲得進(jìn)程表i
            9.通過Typelist分別取process和thread的表j和表k
            10.通過表k得到進(jìn)程表l
            11.搜索內(nèi)存中的threadobject和processobject得到進(jìn)程表m
            12.通過Wait/Dispatch得到進(jìn)程表n
            13.如果系統(tǒng)是Win2003以上遍歷表c的每一個進(jìn)程的MmProcessLinks得到表o
            14.綜合上面的進(jìn)程表得到表p
            15.對表p每一個進(jìn)程做HandleTable,Vm.WorkXX,MmProcessXX,SessionProcessList掃描得到表q
            16.枚舉HWNDHandle得到進(jìn)程表r
            17.枚舉JobObject得到表s
            18.綜合得表t,此時枚舉結(jié)束~~

            動態(tài)部分:
            KiReadyThread
            和KiSwapContext的鉤子
            還有KiService鉤子
            還有CreateProcessNotifyRoutine和CreateThreadNotifyRoutine
            NtCreateThread鉤子
            動態(tài)維護(hù)一張表,靜態(tài)枚舉結(jié)束后綜合兩表~
            ?

            久久99热狠狠色精品一区| 中文字幕人妻色偷偷久久| 国产午夜久久影院| 精品无码人妻久久久久久| 亚洲日韩欧美一区久久久久我 | 久久久久这里只有精品 | 97精品伊人久久久大香线蕉| 久久夜色精品国产欧美乱| 国产69精品久久久久9999| 久久久久久精品久久久久| 国产精品美女久久久久av爽| 久久强奷乱码老熟女网站| 天天久久狠狠色综合| 国产成人精品久久| 欧美伊香蕉久久综合类网站| 精品久久亚洲中文无码| 久久精品视屏| 94久久国产乱子伦精品免费| 伊人久久大香线蕉综合Av| 久久精品女人天堂AV麻| 日韩亚洲欧美久久久www综合网 | 久久强奷乱码老熟女网站| 久久精品国产网红主播| 久久久久久久久久久久久久| 久久久这里有精品中文字幕| 国产L精品国产亚洲区久久| 国产精品99久久99久久久| 亚洲精品午夜国产VA久久成人| 亚洲精品久久久www| 久久久久亚洲精品天堂久久久久久| 久久精品国产一区二区三区日韩| 99久久精品影院老鸭窝| 精品国产VA久久久久久久冰| 亚洲精品美女久久久久99| 久久久久久综合网天天| 亚洲中文精品久久久久久不卡| 国产精品免费久久久久久久久| 精品久久综合1区2区3区激情| 激情综合色综合久久综合| 久久99精品久久久久久水蜜桃| 国内精品久久久久国产盗摄|