全局句柄表中只存储进程和线程对象,把PID/CID当作索引在全局句柄表中查找对应对象结构.
全局句柄表最多有三张表,可以存1024x1024x512个。
通过进程PID,在全局句柄表中查到进程对象
查看对象类型
全局句柄表中存储的是所有进程和线程的句柄表。每个进程还存储自己的私有句柄表
1.EPROCESS的f4位置存的就是进程的私有句柄表
2.查看私有句柄表结构
DriverMain.c
句柄提权步骤
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课