句柄表

使用OpenProcess后,句柄表的变化 连续多次打开相同对象后,返回给三环的句柄的值是不同的,句柄表里面也会添加相应的值。 通过句柄寻找内核对象 第一步 :WinDbg使用命令 !Process 0 0 遍历所有进程 第二步 :dt _EPROCESS +指定进程的地址 第三步 :_EPROCESS+c4里面的值 就是句柄表位置的指针 kd> dt _HANDLE_TABLE 0xe2775e
相关文章
相关标签/搜索