摘要: 用户态用户态有四类组件,这四类组件都是以进程形式存在的,也就是说,它们都有自己的进程地址空间(其实就是一套页表)。1. System Support Processes这些是固化的进程,也就是说是操作系统结合在一起的进程。比如logon process(winlogon.exe),Session m... 阅读全文
posted @ 2014-06-11 17:39 Daniel King 阅读(4484) 评论(0) 推荐(1) 编辑
摘要: 参考:http://blog.csdn.net/broadview2006/article/details/4171397里面的内容出自简而言之,Windows并没有将运行在Ring 0的代码全部视为内核,而是区分为Kernel和Executive,Executive可以理解为“管理层”的意思,解释... 阅读全文
posted @ 2014-06-11 14:27 Daniel King 阅读(5591) 评论(0) 推荐(0) 编辑
摘要: processhacker-code-5632\1.x\trunk\NProcessHacker\hook.htypedef struct _PH_HOOK{ PVOID Function; PVOID Target; BOOLEAN Hooked; CHAR Bytes[5... 阅读全文
posted @ 2014-06-11 13:33 Daniel King 阅读(623) 评论(0) 推荐(0) 编辑