首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
编程技术
发新帖
0
0
[求助]暴力搜索内存中EPROCESS结构如何判断是否为有效进程
发表于: 2013-1-17 17:46
6572
[求助]暴力搜索内存中EPROCESS结构如何判断是否为有效进程
silence刘
2013-1-17 17:46
6572
如题所示,在xp中,我们通过PEB搜索到EPROCESS结构后,可以通过EPROCESS结构的ExitTime字段判断进程是否退出,可以通过获得_object_type字段获取对象类型。但是在windows 7中采用同样的方法判断进程是否有效,结果枚举出部分pid为0的进程。这表示枚举出来的进程无效,那么在windows 7中我是否漏了某些判断进程是否有效的部分。求解答。。
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
收藏
・
0
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
4
)
supermilg
雪 币:
22
活跃值:
(30)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
92
粉丝
0
关注
私信
supermilg
2
楼
没有试过哈,不过如果是我,我会检查当前EPROCESS的FLINK指向的前一个和BLINK指向的后一个EPROCESS,看看他们的FLINK和BLINK是不是指向自己。仅供参考哈,没有实战过。
2013-1-17 20:41
0
supermilg
雪 币:
22
活跃值:
(30)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
92
粉丝
0
关注
私信
supermilg
3
楼
另外,既然是暴搜,你要那么准干嘛,理论上,暴搜不会很准的,暴力搜索不会和进程管理模块互斥
2013-1-17 20:43
0
silence刘
雪 币:
79
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
17
回帖
225
粉丝
0
关注
私信
silence刘
4
楼
我暴力搜索也要保证不能搜出一些乱七八糟的东西来着。。。。。
2013-1-17 21:37
0
silence刘
雪 币:
79
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
17
回帖
225
粉丝
0
关注
私信
silence刘
5
楼
有没有大神指导一下,真的是急求。。。
2013-1-18 10:55
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
silence刘
17
发帖
225
回帖
10
RANK
关注
私信
他的文章
[求助]有谁知道这是什么算法加密后的密文么?
4025
[求助]通过文件夹句柄获取文件夹完整名称
4098
[求助]CreateEvent返回ERROR_ACCESS_DENIED
63297
[求助]Minifilter应用层包含库文件无法导出函数
4098
[求助]驱动编译包含重复头文件导致连接错误
6551
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部