驅動開發:內核枚舉PspCidTable句柄表( 四 )

運行如上完整代碼,我們可以在WinDBG中捕捉到枚舉到的進程信息:

驅動開發:內核枚舉PspCidTable句柄表

文章插圖
線程信息在進程信息的下面,枚舉效果如下:
驅動開發:內核枚舉PspCidTable句柄表

文章插圖
至此文章就結束了,這里多說一句,實際上ZwQuerySystemInformation枚舉系統句柄時就是走的這條雙鏈,枚舉系統進程如果使用的是這個API函數 , 那么不出意外它也是在這些內核表中做的解析 。
參考文獻http://www.blogfshare.com/details-in-pspcidtbale.htmlhttps://blog.csdn.net/whatday/article/details/17189093https://www.cnblogs.com/kuangke/p/5761615.html
【驅動開發:內核枚舉PspCidTable句柄表】

推薦閱讀