全局句柄表中只存储进程和线程对象,把PID/CID当作索引在全局句柄表中查找对应对象结构.
全局句柄表最多有三张表,可以存1024x1024x512个。
通过进程PID,在全局句柄表中查到进程对象
查看对象类型
全局句柄表中存储的是所有进程和线程的句柄表。每个进程还存储自己的私有句柄表
1.EPROCESS的f4位置存的就是进程的私有句柄表
2.查看私有句柄表结构
DriverMain.c
句柄提权步骤
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!