青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運轉(zhuǎn),開心的工作
簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁 :: 新隨筆 :: 聯(lián)系 :: 聚合  :: 管理
CsrssWalker學(xué)習(xí)筆記(附源代碼)
2009年06月24日 星期三 20:02
原創(chuàng)】CsrssWalker學(xué)習(xí)筆記(附源代碼)

標 題: 【原創(chuàng)】CsrssWalker學(xué)習(xí)筆記(附源代碼)
作 者: achillis
時 間: 2009-05-24,09:35
鏈 接: http://bbs.pediy.com/showthread.php?t=89708

學(xué)習(xí)了一下古老的CsrssWalker,寫點筆記~~
在Csrss.exe中,保存著所有Win32子系統(tǒng)進程的進程信息,這些信息以鏈表的形式保存
正常情況下,每一個新創(chuàng)建的進程都會通知Csrss.exe,Csrss.exe接收這些信息然后保存起來,所以遍歷這個鏈表就可以得到所有Win32子系統(tǒng)進程的信息

首先就是找鏈表頭了,鏈表頭為CsrssRootProcess,在CSRSRV.DLL導(dǎo)出的函數(shù)中有對CsrssRootProcess的操作,因此可以通過CSRSRV.DLL的導(dǎo)出函數(shù)找到CsrssRootProcess。
比較方便一點的,是從CsrLockProcessByClientId中找到CsrssRootProcess.

代碼:
mov????? edx, [ebp+arg_4]
and????? dword ptr [edx], 0
mov????? esi, dword_75AA891C ; Base=75AA0000
add????? esi, 8
mov????? [ebp+arg_4], 0C0000001h
75AA891C處就是CsrssRootProcess的指針了,這個指針的值可以通過特征匹配找到,具體請參考代碼。讀取其內(nèi)容,得到CsrssRootProcess=0x001629C0(這個只是我的系統(tǒng)上的)
從這里讀就可以得到CsrssRootProcess的內(nèi)容了,然后遍歷Link即可
涉及到的一些數(shù)據(jù)結(jié)構(gòu)在CsrssStruct.h中。
進程信息的結(jié)構(gòu)如下:
代碼:
typedef struct _CSR_PROCESS
{
???? CLIENT_ID ClientId; //這里可以得到進程PID和主線程TID
???? LIST_ENTRY ListLink; //就是這個鏈表
?? LIST_ENTRY ThreadList;
???? struct _CSR_PROCESS *Parent;
???? PCSR_NT_SESSION NtSession;
???? ULONG ExpectedVersion;
???? HANDLE ClientPort;
???? ULONG_PTR ClientViewBase;
???? ULONG_PTR ClientViewBounds;
???? HANDLE ProcessHandle;
???? ULONG SequenceNumber;
???? ULONG Flags;
???? ULONG DebugFlags;
???? CLIENT_ID DebugCid;
???? ULONG ReferenceCount;
???? ULONG ProcessGroupId;
???? ULONG ProcessGroupSequence;
???? ULONG fVDM;
???? ULONG ThreadCount;
???? ULONG PriorityClass;
???? ULONG Reserved;
???? ULONG ShutdownLevel;
???? ULONG ShutdownFlags;
???? PVOID ServerData[];
} CSR_PROCESS, *PCSR_PROCESS;
但是因為這不是在當(dāng)前進程中,所以每次都要先讀取出來,遍歷時與普通的遍歷雙鏈表操作稍有差別,但是也很容易實現(xiàn)。
具體的步驟為:
1.找到Csrss.exe進程(這個很簡單,Vista要注意有不止一個Csrss進程)
2.遍歷Csrss.exe中的模塊列表,找到CSRSRV.DLL的基址。
3.在CSRSRV.DLL中根據(jù)導(dǎo)出函數(shù)CsrLockProcessByClientId找CsrssRootProcess指針
4.構(gòu)建當(dāng)前進程名稱列表,為輸出作準備
5.根據(jù)CsrssRootProcess指針的地址,從Csrss.exe進程中讀取和遍歷每個進程的信息并輸出

在Csrss.exe中同樣還保存著所有Win32線程的信息,由于線程數(shù)目較多,Csrss中采用Hash表的形式來保存線程信息。同樣從CSRSRV.DLL的導(dǎo)出函數(shù)CsrLockThreadByClientId可以得到CsrThreadHashTable的地址,這是一個Hash表,定義為:
代碼:
LIST_ENTRY CsrThreadHashTable[256];

Hash算法為:

#define CsrHashThread(t) \
???? (HandleToUlong(t)&(256 - 1))
????
很簡單的算法,查找CsrThreadHashTable的方法及遍歷方法與前面遍CsrssRootProcessLink基本相同,不多說。這部分我并未在代碼中實現(xiàn),有興趣的自己寫一寫吧,很簡單。
對于Vista等較新的系統(tǒng),由于Session隔離,系統(tǒng)中會有不止一個Csrss進程,這樣就需要對這幾個Csrss進程都進行處理。就說這么多了,具體地看代碼吧~~

上傳的附件
文件類型: rar CsrssWalker_Achillis_Src.rar (34.0 KB, 98 次下載) [誰下載?]
青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            日韩一级在线观看| 黄色成人在线| 久久久久久久精| 欧美一区二区三区视频在线观看| 欧美一区二区三区日韩| 久久九九全国免费精品观看| 久久深夜福利免费观看| 欧美成人精品影院| 欧美天天在线| 国产专区欧美专区| 亚洲精品视频免费在线观看| 亚洲视频在线观看| 久久精品国产第一区二区三区| 免费久久99精品国产| 亚洲美女在线观看| 久久国产精品高清| 欧美片第1页综合| 国精品一区二区| 夜夜嗨av一区二区三区四区| 欧美一区二区三区在线免费观看| 免费在线观看精品| 亚洲午夜久久久久久久久电影院| 久久久之久亚州精品露出| 欧美日韩国产探花| 伊人久久大香线蕉综合热线| 亚洲天堂免费观看| 欧美黄色免费| 欧美一激情一区二区三区| 久久久久综合网| 久久夜色精品国产亚洲aⅴ| 欧美日韩成人一区二区| 国产一区二区无遮挡| 黄色亚洲精品| 一本一本久久a久久精品综合妖精| 久久爱www久久做| 99re在线精品| 欧美成人精品影院| **欧美日韩vr在线| 久久国产手机看片| 一区二区三区四区国产| 欧美国产欧美亚洲国产日韩mv天天看完整| 国产精品一区二区在线观看不卡| 日韩小视频在线观看| 美女免费视频一区| 欧美在线视频一区二区| 国产精品久久亚洲7777| 亚洲视频大全| 亚洲美女在线视频| 欧美激情久久久久久| 亚洲国产日韩欧美在线图片 | 艳女tv在线观看国产一区| 久久久精品日韩欧美| 亚洲一区国产精品| 国产精品一区=区| 亚洲欧美国产77777| 欧美一区二区三区另类| 免费亚洲视频| 精品91久久久久| 久久午夜电影| 久久精品在线播放| 伊人成人在线| 欧美成人dvd在线视频| 久久久久久午夜| 在线日韩av| 亚洲激情偷拍| 欧美另类99xxxxx| 亚洲视频日本| 亚洲一级黄色| 国产一区二区在线观看免费| 久久久噜噜噜久噜久久| 久久视频在线视频| 亚洲免费av网站| 在线一区免费观看| 国产一区二区剧情av在线| 久热这里只精品99re8久| 噜噜噜久久亚洲精品国产品小说| 亚洲激情一区| 亚洲视频久久| 在线精品视频一区二区| 亚洲精品免费在线观看| 国产精品毛片va一区二区三区 | 亚洲一区二区三区在线| 亚洲一区免费视频| 精品1区2区3区4区| 亚洲区一区二| 国产乱码精品一区二区三区忘忧草 | 国产欧美一区二区三区另类精品| 久久精品亚洲乱码伦伦中文| 久久亚洲色图| 亚洲一区二区三区免费视频| 亚洲欧美国产高清va在线播| 亚洲成人在线免费| 夜夜嗨av一区二区三区| 国产在线视频欧美一区二区三区| 91久久精品一区二区别| 国产乱码精品一区二区三| 欧美激情一区二区三区全黄| 国产精品久久国产三级国电话系列 | 国产综合色在线| 亚洲精品午夜精品| 国语精品一区| 一本久久a久久免费精品不卡| 国内精品免费在线观看| 亚洲精品一区中文| 在线欧美日韩| 欧美一区二区三区久久精品茉莉花| 尹人成人综合网| 国产日韩欧美精品在线| 亚洲精品国久久99热| 国产亚洲欧美一区| 99视频有精品| 亚洲精品久久久久| 久久久av网站| 欧美在线视频播放| 国产精品久久久久久久久借妻 | 亚洲专区一二三| 亚洲精选久久| 美女网站在线免费欧美精品| 久久激情五月丁香伊人| 国产精品激情偷乱一区二区∴| 欧美激情国产日韩| 在线观看久久av| 久久精品国产欧美亚洲人人爽| 午夜精品亚洲| 国产精品五区| 亚洲一区在线视频| 亚洲系列中文字幕| 欧美日韩在线免费观看| 亚洲精品视频免费在线观看| 亚洲人成网站精品片在线观看 | 中国成人在线视频| 一区二区三区回区在观看免费视频 | 亚洲国产日日夜夜| 亚洲黄色成人久久久| 久久综合五月| 欧美成人有码| 亚洲精品国产精品国自产观看| 免费欧美网站| 亚洲日本成人网| 亚洲视频一区二区免费在线观看| 欧美日韩免费| 亚洲一区二区免费视频| 午夜在线精品偷拍| 国产精品视频内| 午夜在线精品| 久久综合九色综合欧美狠狠| 一区二区视频免费在线观看| 久久亚洲国产精品日日av夜夜| 欧美成人在线免费视频| 亚洲三级色网| 国产精品户外野外| 欧美一区二粉嫩精品国产一线天| 久久一区二区三区国产精品 | 欧美精品aa| 一本久道综合久久精品| 欧美一区精品| 在线观看亚洲精品视频| 欧美福利视频一区| 中文在线资源观看网站视频免费不卡 | 久久久亚洲一区| 亚洲黄色免费电影| 国产精品国内视频| 久久精品一本久久99精品| 亚洲国产精品一区在线观看不卡| 久久精品国产精品亚洲精品| 六月天综合网| 一本久道久久久| 国产日韩精品一区| 六月婷婷一区| 亚洲在线观看免费视频| 久热精品视频在线| 亚洲美女视频| 国产亚洲欧美日韩在线一区| 欧美激情在线观看| 欧美在线观看网站| 亚洲伦理久久| 浪潮色综合久久天堂| 亚洲午夜国产成人av电影男同| 韩日成人在线| 欧美亚洲不卡| 美女在线一区二区| 亚洲欧美综合另类中字| 亚洲国产精品一区制服丝袜| 久久国产主播精品| 亚洲一级高清| 亚洲精品免费看| 一区二区三区我不卡| 国产精品入口日韩视频大尺度| 麻豆精品传媒视频| 欧美一区二区三区四区视频 | 欧美v亚洲v综合ⅴ国产v| 亚洲尤物视频在线| 亚洲精选在线| 欧美激情综合| 久久只有精品| 久久久精品国产一区二区三区| 亚洲欧美日韩精品久久久| 日韩视频国产视频| 最新成人在线| 亚洲国产精品精华液2区45|