内核中PID_HANDLE_OBJECT等互相转换
一丶简介
在内核中我们一般会使用各种 HANDLE Object 以及 ID等等.
那么有时候就需要互相转换.这里记录一下.
下面以进程为例进行说明.
1.进程pid 转化为 HANDLE
原理就是 跟ring3一样. 使用打开进程的函数来获取HANDLE
核心原理就是在内核中使用 ZwOpenProcess 传入PID 传出一个HANDLE.
代码如下:
ULONG pid; HANDLE hProcessHandle; OBJECT_ATTRIBUTES obj; CLIENT_ID clientid; //必须初始化 pid = 2378; clientid.UniqueProcess = (HANDLE)pid; clientid.UniqueThread = 0; InitializeObjectAttributes(&obj, 0, OBJ_CASE_INSENSITIVE | OBJ_KERNEL_HANDLE, 0, 0); ZwOpenProcess(&hProcessHandle, PROCESS_ALL_ACCESS, &obj, &clientid);
此时ProcessHandle就是我们所要的Handle
关于文件你就可以使用 ZwOpenFile or ZwCreateFile 注册表类似.
2.Handle --------> 转化为 PID
Handle转化为PID就要使用跟进程相关的特有API.
如进程则使用 ** ZwQueryInformationProcess ** 遍历进程的基础信息即可得到PID
但是注意,此函数在内核中不能直接使用.因为是未公开的函数.所以我们必须进行声明.并且使用 内核API来动态获取此函数的地址才可以
代码如下:
声明与定义:
typedef NTSTATUS(*PfnZwQueryInformationProcess) ( __in HANDLE ProcessHandle, __in PROCESSINFOCLASS ProcessInformationClass, __out_bcount(ProcessInformationLength) PVOID ProcessInformation, __in ULONG ProcessInformationLength, __out_opt PULONG ReturnLength ); PfnZwQueryInformationProcess ZwQueryInformationProcess;
核心实现,ProcessHandle就是你所获得的句柄.
PROCESS_BASIC_INFORMATION ProcessBasicInfor; //动态获取. UNICODE_STRING UtrZwQueryInformationProcessName = RTL_CONSTANT_STRING(L"ZwQueryInformationProcess"); ZwQueryInformationProcess = (PfnZwQueryInformationProcess)MmGetSystemRoutineAddress(&UtrZwQueryInformationProcessName); //check... //核心代码 /* 1.利用PID */ PROCESS_BASIC_INFORMATION ProcessBasicInfor; ZwQueryInformationProcess( ProcessHndle, ProcessBasicInformation, (PVOID)&ProcessBasicInfor, sizeof(ProcessBasicInfor), NULL); /* ProcessBasicInfor.UniqueProcessId; 则为你所求 */
3.Pid ------> Object(EPROCESS)
pid转化为EPROCESS说下原理.
原理就是通过 PsLookUpProcessByProcessId 传入PID.传出EPROCESS.
但是内核中你使用了这个函数. 那么获得的EPROCESS就会引用计数+1根据内核面向对象的设计.你要进行解引用.所以还需要一个API 进行解引用
核心代码如下:
PEPROCESS pEpro; PsLookUpProcessByProcessId((HANDLE)pid,&pEpro); ObDereferenceObject(pEpro); PEpro即为你所求.
4. HANDLE -------------> EPROCESS
这个也是很常用的.在内核编程中.当你获得一个HANDLE 首先就要把其转化为对应的OBJECT对象.
而内核函数也为我们提供了.
如下:
ObReferenceObjectByHandle(ProcessHandle, GENERIC_ALL,*PsProcessType,KernelMode,&pEprocess,NULL);
5.EPROCESS ---------> pid
在EPROCESS中本身就记录着PID. 直接获取PID即可.
EPROCESS.UniqueProcessId;
6.EPROCESS --------->HANDLE
这个倒是没有常用.但是内核也提供了API给我们使用
ObOpenObjectByPoint(Process,attributes,&AccessState,0,*PsProcessType,PreviousMode,&Handle); 例子: HANDLE hProcessHandle = (HANDLE)-1; Status = ObOpenObjectByPointer( pEprocess, OBJ_KERNEL_HANDLE, 0, 0, *PsProcessType, KernelMode, &hProcessHandle ); if (!NT_SUCCESS(Status)) { Status = STATUS_UNSUCCESSFUL; goto RELEASE; }
坚持两字,简单,轻便,但是真正的执行起来确实需要很长很长时间.当你把坚持两字当做你要走的路,那么你总会成功. 想学习,有问题请加群.群号:725864912(收费)群名称: 逆向学习小分队 群里有大量学习资源. 以及定期直播答疑.有一个良好的学习氛围. 涉及到外挂反外挂病毒 司法取证加解密 驱动过保护 VT 等技术,期待你的进入。
详情请点击链接查看置顶博客 https://www.cnblogs.com/iBinary/p/7572603.html
本文来自博客园,作者:iBinary,未经允许禁止转载 转载前可联系本人.对于爬虫人员来说如果发现保留起诉权力.https://www.cnblogs.com/iBinary/p/11370584.html
欢迎大家关注我的微信公众号.不定期的更新文章.更新技术. 关注公众号后请大家养成 不白嫖的习惯.欢迎大家赞赏. 也希望在看完公众号文章之后 不忘 点击 收藏 转发 以及点击在看功能.

【推荐】还在用 ECharts 开发大屏?试试这款永久免费的开源 BI 工具!
【推荐】国内首个AI IDE,深度理解中文开发场景,立即下载体验Trae
【推荐】编程新体验,更懂你的AI,立即体验豆包MarsCode编程助手
【推荐】轻量又高性能的 SSH 工具 IShell:AI 加持,快人一步
· 软件产品开发中常见的10个问题及处理方法
· .NET 原生驾驭 AI 新基建实战系列:向量数据库的应用与畅想
· 从问题排查到源码分析:ActiveMQ消费端频繁日志刷屏的秘密
· 一次Java后端服务间歇性响应慢的问题排查记录
· dotnet 源代码生成器分析器入门
· ThreeJs-16智慧城市项目(重磅以及未来发展ai)
· .NET 原生驾驭 AI 新基建实战系列(一):向量数据库的应用与畅想
· Ai满嘴顺口溜,想考研?浪费我几个小时
· Browser-use 详细介绍&使用文档
· 软件产品开发中常见的10个问题及处理方法
2018-08-17 内核开发知识3之串口过滤.绑定设备.