首页
社区
课程
招聘
[求助]暴力搜索内存中EPROCESS结构如何判断是否为有效进程
发表于: 2013-1-17 17:46 6571

[求助]暴力搜索内存中EPROCESS结构如何判断是否为有效进程

2013-1-17 17:46
6571
如题所示,在xp中,我们通过PEB搜索到EPROCESS结构后,可以通过EPROCESS结构的ExitTime字段判断进程是否退出,可以通过获得_object_type字段获取对象类型。但是在windows 7中采用同样的方法判断进程是否有效,结果枚举出部分pid为0的进程。这表示枚举出来的进程无效,那么在windows 7中我是否漏了某些判断进程是否有效的部分。求解答。。

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 22
活跃值: (30)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
没有试过哈,不过如果是我,我会检查当前EPROCESS的FLINK指向的前一个和BLINK指向的后一个EPROCESS,看看他们的FLINK和BLINK是不是指向自己。仅供参考哈,没有实战过。
2013-1-17 20:41
0
雪    币: 22
活跃值: (30)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
另外,既然是暴搜,你要那么准干嘛,理论上,暴搜不会很准的,暴力搜索不会和进程管理模块互斥
2013-1-17 20:43
0
雪    币: 79
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
我暴力搜索也要保证不能搜出一些乱七八糟的东西来着。。。。。
2013-1-17 21:37
0
雪    币: 79
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
有没有大神指导一下,真的是急求。。。
2013-1-18 10:55
0
游客
登录 | 注册 方可回帖
返回
//