青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運(yùn)轉(zhuǎn),開心的工作
簡(jiǎn)單、開放、平等的公司文化;尊重個(gè)性、自由與個(gè)人價(jià)值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁 :: 新隨筆 :: 聯(lián)系 :: 聚合  :: 管理
CsrssWalker學(xué)習(xí)筆記(附源代碼)
2009年06月24日 星期三 20:02
原創(chuàng)】CsrssWalker學(xué)習(xí)筆記(附源代碼)

標(biāo) 題: 【原創(chuàng)】CsrssWalker學(xué)習(xí)筆記(附源代碼)
作 者: achillis
時(shí) 間: 2009-05-24,09:35
鏈 接: http://bbs.pediy.com/showthread.php?t=89708

學(xué)習(xí)了一下古老的CsrssWalker,寫點(diǎn)筆記~~
在Csrss.exe中,保存著所有Win32子系統(tǒng)進(jìn)程的進(jìn)程信息,這些信息以鏈表的形式保存
正常情況下,每一個(gè)新創(chuàng)建的進(jìn)程都會(huì)通知Csrss.exe,Csrss.exe接收這些信息然后保存起來,所以遍歷這個(gè)鏈表就可以得到所有Win32子系統(tǒng)進(jìn)程的信息

首先就是找鏈表頭了,鏈表頭為CsrssRootProcess,在CSRSRV.DLL導(dǎo)出的函數(shù)中有對(duì)CsrssRootProcess的操作,因此可以通過CSRSRV.DLL的導(dǎo)出函數(shù)找到CsrssRootProcess。
比較方便一點(diǎn)的,是從CsrLockProcessByClientId中找到CsrssRootProcess.

代碼:
mov????? edx, [ebp+arg_4]
and????? dword ptr [edx], 0
mov????? esi, dword_75AA891C ; Base=75AA0000
add????? esi, 8
mov????? [ebp+arg_4], 0C0000001h
75AA891C處就是CsrssRootProcess的指針了,這個(gè)指針的值可以通過特征匹配找到,具體請(qǐng)參考代碼。讀取其內(nèi)容,得到CsrssRootProcess=0x001629C0(這個(gè)只是我的系統(tǒng)上的)
從這里讀就可以得到CsrssRootProcess的內(nèi)容了,然后遍歷Link即可
涉及到的一些數(shù)據(jù)結(jié)構(gòu)在CsrssStruct.h中。
進(jìn)程信息的結(jié)構(gòu)如下:
代碼:
typedef struct _CSR_PROCESS
{
???? CLIENT_ID ClientId; //這里可以得到進(jìn)程PID和主線程TID
???? LIST_ENTRY ListLink; //就是這個(gè)鏈表
?? LIST_ENTRY ThreadList;
???? struct _CSR_PROCESS *Parent;
???? PCSR_NT_SESSION NtSession;
???? ULONG ExpectedVersion;
???? HANDLE ClientPort;
???? ULONG_PTR ClientViewBase;
???? ULONG_PTR ClientViewBounds;
???? HANDLE ProcessHandle;
???? ULONG SequenceNumber;
???? ULONG Flags;
???? ULONG DebugFlags;
???? CLIENT_ID DebugCid;
???? ULONG ReferenceCount;
???? ULONG ProcessGroupId;
???? ULONG ProcessGroupSequence;
???? ULONG fVDM;
???? ULONG ThreadCount;
???? ULONG PriorityClass;
???? ULONG Reserved;
???? ULONG ShutdownLevel;
???? ULONG ShutdownFlags;
???? PVOID ServerData[];
} CSR_PROCESS, *PCSR_PROCESS;
但是因?yàn)檫@不是在當(dāng)前進(jìn)程中,所以每次都要先讀取出來,遍歷時(shí)與普通的遍歷雙鏈表操作稍有差別,但是也很容易實(shí)現(xiàn)。
具體的步驟為:
1.找到Csrss.exe進(jìn)程(這個(gè)很簡(jiǎn)單,Vista要注意有不止一個(gè)Csrss進(jìn)程)
2.遍歷Csrss.exe中的模塊列表,找到CSRSRV.DLL的基址。
3.在CSRSRV.DLL中根據(jù)導(dǎo)出函數(shù)CsrLockProcessByClientId找CsrssRootProcess指針
4.構(gòu)建當(dāng)前進(jìn)程名稱列表,為輸出作準(zhǔn)備
5.根據(jù)CsrssRootProcess指針的地址,從Csrss.exe進(jìn)程中讀取和遍歷每個(gè)進(jìn)程的信息并輸出

在Csrss.exe中同樣還保存著所有Win32線程的信息,由于線程數(shù)目較多,Csrss中采用Hash表的形式來保存線程信息。同樣從CSRSRV.DLL的導(dǎo)出函數(shù)CsrLockThreadByClientId可以得到CsrThreadHashTable的地址,這是一個(gè)Hash表,定義為:
代碼:
LIST_ENTRY CsrThreadHashTable[256];

Hash算法為:

#define CsrHashThread(t) \
???? (HandleToUlong(t)&(256 - 1))
????
很簡(jiǎn)單的算法,查找CsrThreadHashTable的方法及遍歷方法與前面遍CsrssRootProcessLink基本相同,不多說。這部分我并未在代碼中實(shí)現(xiàn),有興趣的自己寫一寫吧,很簡(jiǎn)單。
對(duì)于Vista等較新的系統(tǒng),由于Session隔離,系統(tǒng)中會(huì)有不止一個(gè)Csrss進(jìn)程,這樣就需要對(duì)這幾個(gè)Csrss進(jìn)程都進(jìn)行處理。就說這么多了,具體地看代碼吧~~

上傳的附件
文件類型: rar CsrssWalker_Achillis_Src.rar (34.0 KB, 98 次下載) [誰下載?]
青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            欧美日韩激情网| 日韩视频永久免费观看| 日韩视频精品在线观看| 国产精品香蕉在线观看| 欧美日一区二区在线观看| 欧美特黄一区| 国产一区二区中文字幕免费看| 国产三级精品在线不卡| 精品成人在线观看| 亚洲精品视频一区二区三区| 亚洲毛片在线| 亚洲欧美日韩电影| 麻豆精品在线视频| 亚洲欧洲三级| 亚洲主播在线观看| 久久久欧美精品sm网站| 欧美日韩一区二区免费在线观看| 国产精品久久久久久影视| 黄色成人小视频| 中文一区二区在线观看| 久久久久久电影| 亚洲国产高潮在线观看| 亚洲午夜久久久久久久久电影院 | 国产精品试看| 韩国福利一区| 中国女人久久久| 久久综合九色综合欧美就去吻| 亚洲精品一区二区三区四区高清| 性欧美长视频| 欧美日韩一区二区三区视频| 国产一区二区三区久久久| 99精品欧美一区二区三区综合在线 | 欧美第一黄色网| 国产精品一区久久久| 亚洲精品一区二区三区蜜桃久 | 亚洲精品一区中文| 欧美在线播放高清精品| 欧美三级日韩三级国产三级| 黄色亚洲在线| 欧美在线综合| 亚洲综合成人在线| 欧美日韩在线直播| 亚洲精品美女91| 久久伊人一区二区| 亚洲午夜久久久久久久久电影院| 欧美成人蜜桃| 午夜视频在线观看一区二区三区 | 欧美午夜www高清视频| 亚洲国产精品视频| 久久伊人亚洲| 久久人人爽人人爽| 激情综合色丁香一区二区| 欧美一区二区免费视频| 亚洲美女色禁图| 欧美激情在线狂野欧美精品| 亚洲福利视频免费观看| 美女免费视频一区| 久久夜色精品国产亚洲aⅴ| 国产综合久久久久影院| 久久久久久久久久码影片| 亚洲欧美日韩第一区| 国产精品一区二区视频| 性做久久久久久免费观看欧美| 9l国产精品久久久久麻豆| 欧美色区777第一页| 一区二区三区av| 一区二区三区精品在线| 国产精品海角社区在线观看| 亚洲视频一二| 亚洲一二三四区| 国产欧美精品xxxx另类| 久久精品国产99精品国产亚洲性色| 亚洲一区二区三区色| 国产偷自视频区视频一区二区| 欧美一区二区三区日韩视频| 午夜亚洲福利| 亚洲激情成人| 日韩西西人体444www| 国产精品国产三级欧美二区| 欧美一级二区| 久久在线视频在线| 野花国产精品入口| 午夜久久tv| 亚洲国产综合91精品麻豆| 亚洲欧洲日夜超级视频| 国产精品视频99| 亚洲电影免费观看高清完整版| 欧美视频官网| 男同欧美伦乱| 国产精品久久久久久久久免费桃花| 性刺激综合网| 蜜桃精品一区二区三区| 亚洲摸下面视频| 六月天综合网| 亚洲欧美综合网| 久久精品五月| 亚洲制服丝袜在线| 久久婷婷麻豆| 欧美一区二区网站| 欧美风情在线观看| 久久精品av麻豆的观看方式 | 久久这里有精品15一区二区三区| 夜夜躁日日躁狠狠久久88av| 午夜影视日本亚洲欧洲精品| 亚洲伦理在线免费看| 午夜精品久久久99热福利| 久久综合伊人77777尤物| 午夜精品久久久久影视| 欧美精品一级| 欧美刺激性大交免费视频| 国产精品亚洲欧美| 亚洲精品人人| 亚洲国产成人av| 亚洲欧美日本国产有色| 中文成人激情娱乐网| 蜜臀va亚洲va欧美va天堂| 久久成人免费日本黄色| 欧美亚一区二区| 亚洲欧洲一区二区三区在线观看 | 日韩一级黄色av| 亚洲国产日本| 欧美一区二区三区在线播放| 亚洲一区二区三区四区中文 | 国产精品香蕉在线观看| 9久re热视频在线精品| 99riav国产精品| 亚洲精品视频中文字幕| 国产一区二区三区久久久久久久久| 母乳一区在线观看| 欧美国产精品一区| 玖玖玖国产精品| 国产免费成人av| 亚洲五月六月| 午夜精品福利在线观看| 欧美四级电影网站| av成人激情| 亚洲综合成人婷婷小说| 欧美三区免费完整视频在线观看| 亚洲欧洲偷拍精品| 一本高清dvd不卡在线观看| 欧美日韩国产二区| aaa亚洲精品一二三区| 亚洲婷婷综合色高清在线 | 久久综合伊人77777蜜臀| 国产视频在线一区二区| 午夜在线精品偷拍| 久久久久在线| 国语自产在线不卡| 午夜精品国产精品大乳美女| 欧美午夜电影网| 亚洲天天影视| 一区二区三区视频在线播放| 免费高清在线一区| 最新国产の精品合集bt伙计| 亚洲精品在线观看免费| 欧美日韩不卡| av成人黄色| 久久国产主播精品| 在线观看av一区| 欧美伦理91| 亚洲综合成人婷婷小说| 亚洲国产片色| 欧美伊人久久久久久久久影院| 国产精品色婷婷| 久久精品99国产精品日本| 欧美激情综合色| 亚洲你懂的在线视频| 国产一区二区三区精品久久久 | 亚洲国产一区二区精品专区| 一本大道久久a久久综合婷婷| 国产精品视频福利| 欧美在线一二三四区| 亚洲第一偷拍| 午夜精品久久久久久久白皮肤 | 国产精品一二三视频| 久久综合伊人77777麻豆| 99精品国产在热久久婷婷| 欧美在线一二三区| 一区二区三区 在线观看视频| 国产日韩欧美制服另类| 欧美国产成人在线| 欧美一区亚洲| 99精品国产高清一区二区 | 午夜一区不卡| 9国产精品视频| 亚洲国产精品美女| 久久久精品一区| 在线亚洲一区观看| 亚洲福利在线视频| 国产三级精品三级| 国产精品福利在线观看| 欧美韩日高清| 久久久久国产精品人| 午夜精品福利一区二区蜜股av| 亚洲激情国产| 欧美激情视频在线免费观看 欧美视频免费一| 亚洲一区欧美一区| 艳女tv在线观看国产一区| 亚洲国产精品一区制服丝袜| 国产麻豆综合|