2.全局句柄表

所有的进程和线程无论无论是否打开,都在这个表中。 每个进程和线程都有一个唯一的编号: PID和CID 这两个值其实就是全局句柄表中的索引。 进程和线程的查询,主要是以下三个函数,按照给定的PID或CID从PspCidTable从查找相应的进线程对象: PsLookupProcessThreadByCid() PsLookupProcessByProcessld() PsLookupThreadBy
相关文章
相关标签/搜索