-
-
未解决 [求助]win10 1709中gSharedInfo->aheList->phead是句柄吗,如何转换成其对应的内核对象地址
-
发表于: 2019-3-30 01:50 2250
-
最近研究gSharedInfo的句柄表,发现1709系统不再像1607之前那样aheList的phead直接指向一个对象的内核地址了,而是小于0x10000的按4对齐的数,这玩意能直接转换成相应对象的地址吗?
typedef struct _HANDLEENTRY
{
UINT64 pHead;
UINT64 pOwner;
UINT64 Unknown;
BYTE bType;
BYTE bFlags;
WORD wUniq;
INT padding;
}HANDLEENTRY, *PHANDLEENTRY;
目前还不知道这个新的HANDLEENTRY中的phead、Unknown和padding表示什么,请大家多多指教!
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
赞赏
他的文章
看原图
赞赏
雪币:
留言: