2.全局句柄表

所有的進程和線程無論無論是否打開,都在這個表中。 每個進程和線程都有一個唯一的編號: PID和CID 這兩個值其實就是全局句柄表中的索引。 進程和線程的查詢,主要是以下三個函數,按照給定的PID或CID從PspCidTable從查找相應的進線程對象: PsLookupProcessThreadByCid() PsLookupProcessByProcessld() PsLookupThreadBy
相關文章
相關標籤/搜索