軟件調試筆記9 - Windows概要:進程結構:EPROCESS

下面,通過記事本程序來詳細查看進程的每一項內容。 首先打開WINDBG並進入本地內核調試,然後打開記事本程序。用命令!process 0 0列出所有進程。 第一個參數0表示所有進程,第二個0表示基本的進程屬性。 找到notepad.exe程序的內容。 EPROCESS結構: Process後面的地址指向的就是EPROCESS結構,很多時候WINDOWS內核就是用這個指針來代表一個進程的。使用DT命
相關文章
相關標籤/搜索