首页
社区
课程
招聘
[求助]ObOpenObjectByPointer打开进程会走object的callback么?
发表于: 2018-2-1 05:38 3344

[求助]ObOpenObjectByPointer打开进程会走object的callback么?

2018-2-1 05:38
3344
如题 还有我的一个系统线程在SYSTEM进程里为啥不能直接把进程PID当作进程handle来使用呢?

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 12848
活跃值: (9147)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
2
1、只要能得到句柄的就会触发object  callback
2、PID是PID,handle是handle,两回事。
2018-2-1 13:15
0
雪    币: 272
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
会。
pid当handle指的是通过pid得到eprocess,  因为最后也是会通过handle得到eprocess来进行最后的操作的
2018-2-1 15:01
0
雪    币: 283
活跃值: (998)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
好的吧  为了不触发object  callback我全程都是用的eprocess  在win10上attach  进程然ZwAllocateVirtualMemory(NtCurrentProcess()好像会死锁
2018-2-1 17:40
0
雪    币: 12848
活跃值: (9147)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
5
zhangheil 好的吧 为了不触发object callback我全程都是用的eprocess 在win10上attach 进程然ZwAllocateVirtualMemory(NtCurrentProcess()好 ...
一看就是在LoadImageNotify里改代码的铁头娃
2018-2-1 17:54
0
雪    币: 283
活跃值: (998)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
hzqst 一看就是在LoadImageNotify里改代码的铁头娃
不是只是内核线程attach  申请ring3可以用的内存
2018-2-1 17:56
0
游客
登录 | 注册 方可回帖
返回
//