首页
社区
课程
招聘
未解决 [求助]win10 1709中gSharedInfo->aheList->phead是句柄吗,如何转换成其对应的内核对象地址
发表于: 2019-3-30 01:50 2250

未解决 [求助]win10 1709中gSharedInfo->aheList->phead是句柄吗,如何转换成其对应的内核对象地址

2019-3-30 01:50
2250
最近研究gSharedInfo的句柄表,发现1709系统不再像1607之前那样aheList的phead直接指向一个对象的内核地址了,而是小于0x10000的按4对齐的数,这玩意能直接转换成相应对象的地址吗?
typedef struct _HANDLEENTRY
{
UINT64 pHead;
UINT64 pOwner;
UINT64 Unknown;
BYTE bType;
BYTE bFlags;
WORD wUniq;
INT     padding;
}HANDLEENTRY, *PHANDLEENTRY;
目前还不知道这个新的HANDLEENTRY中的phead、Unknown和padding表示什么,请大家多多指教!

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (0)
游客
登录 | 注册 方可回帖
返回
//