解析进程句柄表

解析进程句柄表

1. 分析过程

64位下的进程句柄表也发生了很大的改变, 我们以KmdManager进程为例:

image

获取其进程句柄表地址

image

查看HANDLE_TABLE结构信息,发现是个双重句柄表

image

TableCode & 0x7获取句柄表地址:

image

我们查看第一张表的内容, 如下,这张表中每一个成员皆为_HANDLE_TABLE_ENTRY结构(大小为0x10)。

image

我们查看上图中地址成员的信息, 如下, 与32位不同的是ObjectPointerBits成员指向的才是_OBJECT_HEADER结构

image

计算_OBJECT_HEADER结构的地址:

(0x8e81c86c6bb << 0x4) & 0xffff000000000000 == 0xffff8e81c86c6bb0

image

我们通过TypeIndex分析其是什么_OBJECT_TYPE对象(在分析PspCidTable中有说):

ObHeaderCookie ^ 0x6b ^ 0x20 == 0x10

image

如上图看出是一个事件对象结构体。

‍

posted @ 2026-09-03 19:09  旅行者-林小小  阅读(8)  评论(0)    收藏  举报