軟件調試筆記10 - Windows概要:進程結構:令牌,PEB,ID, 句柄

訪問令牌: TOKEN字段記錄着這個進程的TOKEN結構地址,進程很多與安全有關的信息都在這個結構中。找到TOKEN字段值,然後用!Token命令查看。 也可以用dt nt!_TOKEN加上令牌地址來觀察令牌對象。 PEB: PEB即進程環境塊,包含了進程的大多數用戶態信息。與EPROCESS結構位於內核空間的不同,PEB是在內核態建立後映射到用戶空間的,因此在一個系統中,多個進程的PEB地址可能
相關文章
相關標籤/搜索