首页
社区
课程
招聘
[求助][讨论]使用ZwQuerySystemInformation枚举进程句柄
发表于: 2011-8-25 14:49 7413

[求助][讨论]使用ZwQuerySystemInformation枚举进程句柄

2011-8-25 14:49
7413
在用上述Native API在用户层枚举指定进程的句柄时遇到难题,
调用ZwQuerySystemInformation枚举句柄,返回SYSTEM_HANDLE_INFOMATION结构体buf指针。从Undocument查到该结构如下

typedef struct _SYSTEM_HANDLE_INFORMATION

{

    ULONG            ProcessId;

    UCHAR            ObjectTypeNumber;

    UCHAR            Flags;

    USHORT            Handle;

    PVOID            Object;

    ACCESS_MASK        GrantedAccess;

} SYSTEM_HANDLE_INFORMATION, *PSYSTEM_HANDLE_INFORMATION;

网上有方法如下:
获得句柄数
NumOfHandle = *(ULONG*)buf;//此处为何得到句柄数????
得到结构体数组
h_info = ( PSYSTEM_HANDLE_INFORMATION )((ULONG)buf+4);

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (1)
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
2
原始的buffer而样式
+0 SIZE_T Count;
+4 SYSTEM_HANDLE_INFORMATION info[Count];
2011-8-25 17:22
0
游客
登录 | 注册 方可回帖
返回
//