句柄表

使用OpenProcess後,句柄表的變化 連續多次打開相同對象後,返回給三環的句柄的值是不同的,句柄表裏面也會添加相應的值。 通過句柄尋找內核對象 第一步 :WinDbg使用命令 !Process 0 0 遍歷所有進程 第二步 :dt _EPROCESS +指定進程的地址 第三步 :_EPROCESS+c4裏面的值 就是句柄表位置的指針 kd> dt _HANDLE_TABLE 0xe2775e
相關文章
相關標籤/搜索