青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運轉(zhuǎn),開心的工作
簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁 :: 新隨筆 :: 聯(lián)系 :: 聚合  :: 管理
CsrssWalker學(xué)習(xí)筆記(附源代碼)
2009年06月24日 星期三 20:02
原創(chuàng)】CsrssWalker學(xué)習(xí)筆記(附源代碼)

標 題: 【原創(chuàng)】CsrssWalker學(xué)習(xí)筆記(附源代碼)
作 者: achillis
時 間: 2009-05-24,09:35
鏈 接: http://bbs.pediy.com/showthread.php?t=89708

學(xué)習(xí)了一下古老的CsrssWalker,寫點筆記~~
在Csrss.exe中,保存著所有Win32子系統(tǒng)進程的進程信息,這些信息以鏈表的形式保存
正常情況下,每一個新創(chuàng)建的進程都會通知Csrss.exe,Csrss.exe接收這些信息然后保存起來,所以遍歷這個鏈表就可以得到所有Win32子系統(tǒng)進程的信息

首先就是找鏈表頭了,鏈表頭為CsrssRootProcess,在CSRSRV.DLL導(dǎo)出的函數(shù)中有對CsrssRootProcess的操作,因此可以通過CSRSRV.DLL的導(dǎo)出函數(shù)找到CsrssRootProcess。
比較方便一點的,是從CsrLockProcessByClientId中找到CsrssRootProcess.

代碼:
mov????? edx, [ebp+arg_4]
and????? dword ptr [edx], 0
mov????? esi, dword_75AA891C ; Base=75AA0000
add????? esi, 8
mov????? [ebp+arg_4], 0C0000001h
75AA891C處就是CsrssRootProcess的指針了,這個指針的值可以通過特征匹配找到,具體請參考代碼。讀取其內(nèi)容,得到CsrssRootProcess=0x001629C0(這個只是我的系統(tǒng)上的)
從這里讀就可以得到CsrssRootProcess的內(nèi)容了,然后遍歷Link即可
涉及到的一些數(shù)據(jù)結(jié)構(gòu)在CsrssStruct.h中。
進程信息的結(jié)構(gòu)如下:
代碼:
typedef struct _CSR_PROCESS
{
???? CLIENT_ID ClientId; //這里可以得到進程PID和主線程TID
???? LIST_ENTRY ListLink; //就是這個鏈表
?? LIST_ENTRY ThreadList;
???? struct _CSR_PROCESS *Parent;
???? PCSR_NT_SESSION NtSession;
???? ULONG ExpectedVersion;
???? HANDLE ClientPort;
???? ULONG_PTR ClientViewBase;
???? ULONG_PTR ClientViewBounds;
???? HANDLE ProcessHandle;
???? ULONG SequenceNumber;
???? ULONG Flags;
???? ULONG DebugFlags;
???? CLIENT_ID DebugCid;
???? ULONG ReferenceCount;
???? ULONG ProcessGroupId;
???? ULONG ProcessGroupSequence;
???? ULONG fVDM;
???? ULONG ThreadCount;
???? ULONG PriorityClass;
???? ULONG Reserved;
???? ULONG ShutdownLevel;
???? ULONG ShutdownFlags;
???? PVOID ServerData[];
} CSR_PROCESS, *PCSR_PROCESS;
但是因為這不是在當(dāng)前進程中,所以每次都要先讀取出來,遍歷時與普通的遍歷雙鏈表操作稍有差別,但是也很容易實現(xiàn)。
具體的步驟為:
1.找到Csrss.exe進程(這個很簡單,Vista要注意有不止一個Csrss進程)
2.遍歷Csrss.exe中的模塊列表,找到CSRSRV.DLL的基址。
3.在CSRSRV.DLL中根據(jù)導(dǎo)出函數(shù)CsrLockProcessByClientId找CsrssRootProcess指針
4.構(gòu)建當(dāng)前進程名稱列表,為輸出作準備
5.根據(jù)CsrssRootProcess指針的地址,從Csrss.exe進程中讀取和遍歷每個進程的信息并輸出

在Csrss.exe中同樣還保存著所有Win32線程的信息,由于線程數(shù)目較多,Csrss中采用Hash表的形式來保存線程信息。同樣從CSRSRV.DLL的導(dǎo)出函數(shù)CsrLockThreadByClientId可以得到CsrThreadHashTable的地址,這是一個Hash表,定義為:
代碼:
LIST_ENTRY CsrThreadHashTable[256];

Hash算法為:

#define CsrHashThread(t) \
???? (HandleToUlong(t)&(256 - 1))
????
很簡單的算法,查找CsrThreadHashTable的方法及遍歷方法與前面遍CsrssRootProcessLink基本相同,不多說。這部分我并未在代碼中實現(xiàn),有興趣的自己寫一寫吧,很簡單。
對于Vista等較新的系統(tǒng),由于Session隔離,系統(tǒng)中會有不止一個Csrss進程,這樣就需要對這幾個Csrss進程都進行處理。就說這么多了,具體地看代碼吧~~

上傳的附件
文件類型: rar CsrssWalker_Achillis_Src.rar (34.0 KB, 98 次下載) [誰下載?]
青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            亚洲永久免费视频| 中文精品视频一区二区在线观看| 亚洲欧美日韩国产一区二区三区| 亚洲激情六月丁香| 久热精品在线| 亚洲精选成人| 亚洲一卡二卡三卡四卡五卡| 国产亚洲精品久久久久久| 久久蜜桃av一区精品变态类天堂| 久久免费一区| 在线一区二区三区四区五区| 小嫩嫩精品导航| 亚洲人成毛片在线播放| 制服丝袜激情欧洲亚洲| 国产一区二区无遮挡| 欧美成人中文| 欧美午夜精品久久久久久人妖 | 欧美激情1区| 亚洲在线1234| 蜜桃伊人久久| 欧美一区二区三区电影在线观看| 久久精品亚洲一区二区三区浴池| 日韩视频中文字幕| 久久精品国产综合| 在线一区二区三区四区五区| 久久精品国产99| 亚洲——在线| 欧美精品 日韩| 米奇777在线欧美播放| 欧美婷婷久久| 欧美精品福利| 久久理论片午夜琪琪电影网| 欧美日韩1080p| 欧美国产精品久久| 国产色综合天天综合网| 亚洲精品网站在线播放gif| 国产一区成人| 一区二区三区视频在线| 亚洲人屁股眼子交8| 久久国产一区| 久久er99精品| 国产精品网站视频| 一区二区三区日韩精品| 99精品视频免费全部在线| 久久久精彩视频| 欧美一区国产一区| 欧美日韩在线播放| 亚洲欧洲精品一区二区三区不卡 | 亚洲欧洲一区二区三区在线观看| 欧美在线关看| 久久久精品性| 国产视频久久久久| 先锋资源久久| 欧美在线|欧美| 国产伦精品一区二区三区高清版| 日韩系列欧美系列| 在线亚洲一区二区| 国产一区白浆| 久久亚洲二区| 国产亚洲精品aa| 欧美在线免费| 久久一区视频| 亚洲国产高潮在线观看| 亚洲欧洲视频在线| 亚洲亚洲精品在线观看| 欧美成人高清视频| 欧美xxxx在线观看| 亚洲大胆女人| 免费人成网站在线观看欧美高清| 久久一区二区三区超碰国产精品| 国产女主播一区二区| 亚洲宅男天堂在线观看无病毒| 欧美裸体一区二区三区| 日韩午夜av电影| 亚洲一二区在线| 国产美女精品人人做人人爽| 先锋影音网一区二区| 久久综合电影| 亚洲毛片网站| 国产精品成人v| 欧美亚洲一区| 欧美丰满少妇xxxbbb| 日韩一级免费观看| 国产精品你懂的| 久久久久国色av免费看影院| 亚洲电影第三页| 亚洲午夜精品| 国产一区二区欧美日韩| 老司机精品导航| 一本一本久久| 老司机精品视频一区二区三区| 看欧美日韩国产| 日韩视频在线免费| 久久gogo国模啪啪人体图| 亚洲国产天堂久久国产91| 欧美日韩一区在线播放| 久久精品99国产精品酒店日本| 亚洲国产另类久久精品| 性欧美videos另类喷潮| 亚洲国产精品久久| 国产精品自拍网站| 欧美99在线视频观看| 亚洲欧美激情四射在线日 | 黄色国产精品| 欧美色精品在线视频| 久久久久成人精品免费播放动漫| 亚洲欧洲一区二区在线播放| 久久riav二区三区| 亚洲一区二区四区| 亚洲欧洲在线一区| 国外成人免费视频| 国产精品永久入口久久久| 免费91麻豆精品国产自产在线观看| 一二三四社区欧美黄| 欧美成人午夜激情在线| 久久国产精品一区二区| 中国亚洲黄色| 亚洲毛片在线观看.| 精品999在线播放| 国产欧美日韩在线观看| 欧美日韩第一页| 国产午夜亚洲精品理论片色戒| 久久人人爽人人爽| 亚洲私人影吧| 亚洲乱码久久| 伊人久久久大香线蕉综合直播| 欧美午夜剧场| 欧美理论在线播放| 你懂的视频欧美| 久久久亚洲欧洲日产国码αv| 亚洲一区二区在线观看视频| 亚洲美女av在线播放| 亚洲国产小视频| 亚洲国产精品成人va在线观看| 美玉足脚交一区二区三区图片| 久久国产日本精品| 欧美一区高清| 久久精品国产欧美亚洲人人爽| 欧美一级理论性理论a| 亚洲欧美另类国产| 午夜精品久久久久影视 | 久久久免费av| 欧美在线视频免费| 欧美在线免费播放| 久久免费99精品久久久久久| 久久精品久久综合| 久久精品亚洲| 免费一区视频| 欧美激情bt| 欧美日韩午夜激情| 国产精品成人一区二区| 国产精品久久久久99| 国产精品一区久久久久| 国产视频精品免费播放| 怡红院精品视频| 亚洲欧洲一区二区天堂久久| 99精品99久久久久久宅男| 在线亚洲欧美| 久久精品国产久精国产思思| 久久久国产精品亚洲一区 | 欧美一级二区| 久久男人av资源网站| 欧美成人一品| 国产精品激情av在线播放| 国产日韩欧美三级| 亚洲国产成人一区| 亚洲午夜视频在线观看| 久久精品国产69国产精品亚洲| 免费成人网www| 日韩亚洲欧美中文三级| 亚洲欧美在线播放| 久久综合色8888| 国产精品video| 伊人久久亚洲影院| 亚洲深爱激情| 久久综合狠狠| 一区二区三区视频观看| 久久久久一区二区| 国产精品高潮粉嫩av| 精品二区视频| 午夜精品久久久久久久蜜桃app | 久久se精品一区二区| 欧美电影免费观看高清完整版| 国产精品美女久久久久aⅴ国产馆| 狠狠做深爱婷婷久久综合一区 | 狠狠久久婷婷| 亚洲一区二区高清| 欧美黄污视频| 欧美亚洲视频| 欧美日韩一区二区在线| 亚洲电影在线观看| 亚洲国产日韩一区二区| 欧美一区二区三区在线看| 欧美激情亚洲精品| 亚洲欧美在线x视频| 欧美日韩在线精品| 亚洲精品久久久久久下一站 | 亚洲无毛电影| 亚洲国产乱码最新视频| 久久av老司机精品网站导航|