解析进程句柄表
解析进程句柄表
1. 分析过程
64位下的进程句柄表也发生了很大的改变, 我们以KmdManager进程为例:

获取其进程句柄表地址

查看HANDLE_TABLE结构信息,发现是个双重句柄表

TableCode & 0x7获取句柄表地址:

我们查看第一张表的内容, 如下,这张表中每一个成员皆为_HANDLE_TABLE_ENTRY结构(大小为0x10)。

我们查看上图中地址成员的信息, 如下, 与32位不同的是ObjectPointerBits成员指向的才是_OBJECT_HEADER结构

计算_OBJECT_HEADER结构的地址:
(0x8e81c86c6bb << 0x4) & 0xffff000000000000 == 0xffff8e81c86c6bb0

我们通过TypeIndex分析其是什么_OBJECT_TYPE对象(在分析PspCidTable中有说):
ObHeaderCookie ^ 0x6b ^ 0x20 == 0x10

如上图看出是一个事件对象结构体。

浙公网安备 33010602011771号