win10 1909 逆向----ExpLookupHandleTableEntry(从句柄表里寻找对象)

1。HANDLE是以4个字节为倍数递增,IDLE的PID为0,SYSTEM进程的PID=4。 2.   PspCidTable为全局句柄表,ObpKernelHandleTable为内核句柄表,不是一个概念,但是和我上一篇文章如何解析内核句柄表过程是一样的,有一点区别是解密后PspCidTable得到提Object,ObpKernelHandleTable得到提Object_Header。    
相关文章
相关标签/搜索