青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運(yùn)轉(zhuǎn),開(kāi)心的工作
簡(jiǎn)單、開(kāi)放、平等的公司文化;尊重個(gè)性、自由與個(gè)人價(jià)值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁(yè) :: 新隨筆 :: 聯(lián)系 :: 聚合  :: 管理
CsrssWalker學(xué)習(xí)筆記(附源代碼)
2009年06月24日 星期三 20:02
原創(chuàng)】CsrssWalker學(xué)習(xí)筆記(附源代碼)

標(biāo) 題: 【原創(chuàng)】CsrssWalker學(xué)習(xí)筆記(附源代碼)
作 者: achillis
時(shí) 間: 2009-05-24,09:35
鏈 接: http://bbs.pediy.com/showthread.php?t=89708

學(xué)習(xí)了一下古老的CsrssWalker,寫點(diǎn)筆記~~
在Csrss.exe中,保存著所有Win32子系統(tǒng)進(jìn)程的進(jìn)程信息,這些信息以鏈表的形式保存
正常情況下,每一個(gè)新創(chuàng)建的進(jìn)程都會(huì)通知Csrss.exe,Csrss.exe接收這些信息然后保存起來(lái),所以遍歷這個(gè)鏈表就可以得到所有Win32子系統(tǒng)進(jìn)程的信息

首先就是找鏈表頭了,鏈表頭為CsrssRootProcess,在CSRSRV.DLL導(dǎo)出的函數(shù)中有對(duì)CsrssRootProcess的操作,因此可以通過(guò)CSRSRV.DLL的導(dǎo)出函數(shù)找到CsrssRootProcess。
比較方便一點(diǎn)的,是從CsrLockProcessByClientId中找到CsrssRootProcess.

代碼:
mov????? edx, [ebp+arg_4]
and????? dword ptr [edx], 0
mov????? esi, dword_75AA891C ; Base=75AA0000
add????? esi, 8
mov????? [ebp+arg_4], 0C0000001h
75AA891C處就是CsrssRootProcess的指針了,這個(gè)指針的值可以通過(guò)特征匹配找到,具體請(qǐng)參考代碼。讀取其內(nèi)容,得到CsrssRootProcess=0x001629C0(這個(gè)只是我的系統(tǒng)上的)
從這里讀就可以得到CsrssRootProcess的內(nèi)容了,然后遍歷Link即可
涉及到的一些數(shù)據(jù)結(jié)構(gòu)在CsrssStruct.h中。
進(jìn)程信息的結(jié)構(gòu)如下:
代碼:
typedef struct _CSR_PROCESS
{
???? CLIENT_ID ClientId; //這里可以得到進(jìn)程PID和主線程TID
???? LIST_ENTRY ListLink; //就是這個(gè)鏈表
?? LIST_ENTRY ThreadList;
???? struct _CSR_PROCESS *Parent;
???? PCSR_NT_SESSION NtSession;
???? ULONG ExpectedVersion;
???? HANDLE ClientPort;
???? ULONG_PTR ClientViewBase;
???? ULONG_PTR ClientViewBounds;
???? HANDLE ProcessHandle;
???? ULONG SequenceNumber;
???? ULONG Flags;
???? ULONG DebugFlags;
???? CLIENT_ID DebugCid;
???? ULONG ReferenceCount;
???? ULONG ProcessGroupId;
???? ULONG ProcessGroupSequence;
???? ULONG fVDM;
???? ULONG ThreadCount;
???? ULONG PriorityClass;
???? ULONG Reserved;
???? ULONG ShutdownLevel;
???? ULONG ShutdownFlags;
???? PVOID ServerData[];
} CSR_PROCESS, *PCSR_PROCESS;
但是因?yàn)檫@不是在當(dāng)前進(jìn)程中,所以每次都要先讀取出來(lái),遍歷時(shí)與普通的遍歷雙鏈表操作稍有差別,但是也很容易實(shí)現(xiàn)。
具體的步驟為:
1.找到Csrss.exe進(jìn)程(這個(gè)很簡(jiǎn)單,Vista要注意有不止一個(gè)Csrss進(jìn)程)
2.遍歷Csrss.exe中的模塊列表,找到CSRSRV.DLL的基址。
3.在CSRSRV.DLL中根據(jù)導(dǎo)出函數(shù)CsrLockProcessByClientId找CsrssRootProcess指針
4.構(gòu)建當(dāng)前進(jìn)程名稱列表,為輸出作準(zhǔn)備
5.根據(jù)CsrssRootProcess指針的地址,從Csrss.exe進(jìn)程中讀取和遍歷每個(gè)進(jìn)程的信息并輸出

在Csrss.exe中同樣還保存著所有Win32線程的信息,由于線程數(shù)目較多,Csrss中采用Hash表的形式來(lái)保存線程信息。同樣從CSRSRV.DLL的導(dǎo)出函數(shù)CsrLockThreadByClientId可以得到CsrThreadHashTable的地址,這是一個(gè)Hash表,定義為:
代碼:
LIST_ENTRY CsrThreadHashTable[256];

Hash算法為:

#define CsrHashThread(t) \
???? (HandleToUlong(t)&(256 - 1))
????
很簡(jiǎn)單的算法,查找CsrThreadHashTable的方法及遍歷方法與前面遍CsrssRootProcessLink基本相同,不多說(shuō)。這部分我并未在代碼中實(shí)現(xiàn),有興趣的自己寫一寫吧,很簡(jiǎn)單。
對(duì)于Vista等較新的系統(tǒng),由于Session隔離,系統(tǒng)中會(huì)有不止一個(gè)Csrss進(jìn)程,這樣就需要對(duì)這幾個(gè)Csrss進(jìn)程都進(jìn)行處理。就說(shuō)這么多了,具體地看代碼吧~~

上傳的附件
文件類型: rar CsrssWalker_Achillis_Src.rar (34.0 KB, 98 次下載) [誰(shuí)下載?]
青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            欧美一区二区三区在线| 麻豆精品视频在线观看| 亚洲一级高清| 一区二区三区四区五区精品视频| 久久露脸国产精品| 久久久不卡网国产精品一区| 久久九九有精品国产23| 久久综合久久久久88| 美女脱光内衣内裤视频久久影院 | 欧美日韩视频第一区| 欧美日韩黄色大片| 久久久精品一区二区三区| 久久久最新网址| 欧美成人dvd在线视频| 欧美日韩国产123区| 国产精品国产亚洲精品看不卡15| 国产精品少妇自拍| 激情成人在线视频| 亚洲清纯自拍| 亚洲制服少妇| 久热爱精品视频线路一| 亚洲国产精品va在线看黑人 | 欧美一级专区| 开心色5月久久精品| 欧美激情一区二区三区蜜桃视频 | 亚洲图片自拍偷拍| 久久国产精彩视频| 欧美激情精品久久久久久免费印度| 亚洲精品在线三区| 亚洲欧美综合精品久久成人| 久久美女性网| 欧美视频亚洲视频| 国内精品美女av在线播放| 91久久视频| 欧美一级片久久久久久久| 欧美成人午夜激情视频| 一区二区三区日韩欧美| 久久精品国产一区二区三区| 欧美精品一区二区视频| 国产在线欧美日韩| 一区二区三区日韩精品视频| 久久国产精品亚洲va麻豆| 亚洲国产精品久久久久秋霞蜜臀| 亚洲性av在线| 欧美承认网站| 国产午夜久久| 亚洲一区二区毛片| 欧美www视频在线观看| 亚洲视频在线视频| 欧美α欧美αv大片| 国产午夜精品在线观看| 夜夜精品视频| 欧美成人黄色小视频| 亚洲一区二区在线观看视频| 欧美成人一区二区| 国内精品一区二区| 亚洲自拍都市欧美小说| 亚洲国产精品电影| 久久成人在线| 国产乱码精品一区二区三区av| 国产精品毛片a∨一区二区三区|国| 亚洲第一福利社区| 欧美在线网址| 一区二区三区视频在线观看| 免费一级欧美片在线观看| 国产亚洲精品bt天堂精选| 亚洲午夜一区二区| 亚洲精品123区| 亚洲影音一区| 欧美日韩一区二区三区在线看| 亚洲第一中文字幕| 久久男人资源视频| 亚洲欧美一区二区三区在线| 欧美视频二区| 一本不卡影院| 亚洲国产精品免费| 麻豆av一区二区三区久久| 国模精品娜娜一二三区| 小黄鸭视频精品导航| 亚洲午夜精品网| 欧美日韩网址| 在线视频精品一| 亚洲日本国产| 欧美精品成人| 亚洲精品在线一区二区| 欧美激情一区二区三区高清视频 | 亚洲视频在线观看| 亚洲黄色片网站| 免费看黄裸体一级大秀欧美| 亚洲电影免费在线| 欧美波霸影院| 免费在线看成人av| 亚洲欧洲精品一区二区精品久久久| 免费毛片一区二区三区久久久| 久久国产欧美精品| 伊大人香蕉综合8在线视| 久久夜色撩人精品| 久久久久久国产精品mv| 在线观看欧美一区| 欧美激情片在线观看| 欧美va日韩va| 99精品国产在热久久| 亚洲精品色婷婷福利天堂| 欧美精品在线一区二区| 国产精品99久久99久久久二8| 亚洲免费观看高清完整版在线观看熊| 欧美日韩国产成人高清视频| 亚洲视频免费看| 亚洲一区二区三区四区五区午夜| 国产精品看片资源| 久久精品国产亚洲精品 | 一区二区三区在线免费视频| 男人的天堂亚洲| 欧美激情一二三区| 亚洲综合色网站| 亚洲欧美日韩综合| 在线欧美日韩国产| 亚洲国产精品欧美一二99| 欧美日韩国产精品自在自线| 亚洲欧美日韩另类精品一区二区三区 | 亚洲欧美视频在线观看| 欧美亚洲在线播放| 91久久视频| 在线视频精品一| 国内精品久久久久久 | 亚洲综合视频1区| 性色av一区二区三区在线观看| 精品99一区二区三区| 亚洲国产精品尤物yw在线观看| 欧美日韩中文另类| 久久久久久久国产| 欧美极品色图| 欧美在线免费视频| 欧美夫妇交换俱乐部在线观看| 亚洲天堂av在线免费| 欧美专区在线| 一本在线高清不卡dvd| 欧美亚洲视频在线观看| 亚洲精品久久久久久久久久久久| 国产精品99久久久久久久久久久久| 合欧美一区二区三区| 99精品福利视频| 在线观看视频一区| 一本一本久久| 亚洲国产欧洲综合997久久| 欧美wwwwww| 国产精品免费一区二区三区在线观看 | 国产精品成人一区二区网站软件| 久久久久久97三级| 欧美日韩国产色综合一二三四 | 欧美在线播放| 一区二区三区精密机械公司| 欧美在线亚洲在线| 一区二区三区日韩| 久久这里只有| 久久国产精品毛片| 欧美人与禽性xxxxx杂性| 久久久久久网| 国产精品国产精品国产专区不蜜| 欧美sm重口味系列视频在线观看| 国产精品日韩久久久| 亚洲茄子视频| 亚洲第一精品电影| 午夜精彩视频在线观看不卡| 一本不卡影院| 免费不卡亚洲欧美| 久久久久久综合| 国产精品视频网| 亚洲免费播放| 亚洲开发第一视频在线播放| 久久精品国内一区二区三区| 亚洲女女女同性video| 欧美黄色一区二区| 欧美成人黄色小视频| 国产在线一区二区三区四区| 在线性视频日韩欧美| 9久草视频在线视频精品| 麻豆精品视频在线观看视频| 久久久91精品国产一区二区三区| 欧美三级午夜理伦三级中视频| 亚洲第一二三四五区| 在线观看日韩av| 久久精品国亚洲| 久久久久中文| 国语自产精品视频在线看| 亚洲欧美韩国| 欧美亚洲自偷自偷| 国产精品久久久久aaaa| av不卡在线看| 亚洲小说春色综合另类电影| 欧美日本韩国一区| 亚洲人线精品午夜| 亚洲狼人综合| 欧美激情一区二区三区高清视频| 欧美国产日韩在线观看| 亚洲高清视频一区二区| 蜜臀91精品一区二区三区| 欧美成人第一页| 亚洲欧洲三级| 欧美片第一页|