下面,通过记事本程序来详细查看进程的每一项内容。


首先打开WINDBG并进入本地内核调试,然后打开记事本程序。用命令!process 0 0列出所有进程。 第一个参数0表示所有进程,第二个0表示基本的进程属性

软件调试笔记9 - Windows概要:进程结构:EPROCESS


找到notepad.exe程序的内容。

软件调试笔记9 - Windows概要:进程结构:EPROCESS


EPROCESS结构

Process后面的地址指向的就是EPROCESS结构,很多时候WINDOWS内核就是用这个指针来代表一个进程的。使用DT命令(显示类型结构命令)来观察该结构的各个字段和取值。

软件调试笔记9 - Windows概要:进程结构:EPROCESS

软件调试笔记9 - Windows概要:进程结构:EPROCESS

软件调试笔记9 - Windows概要:进程结构:EPROCESS

 

也可以用!process命令加上EPROCESS的地址来显示该进程的关键信息。

软件调试笔记9 - Windows概要:进程结构:EPROCESS




相关文章:

  • 2021-06-27
  • 2022-02-10
  • 2021-10-21
  • 2022-01-07
  • 2022-12-23
  • 2021-12-02
  • 2021-07-09
猜你喜欢
  • 2021-07-02
  • 2022-01-09
  • 2021-05-24
  • 2021-12-22
  • 2021-10-14
  • 2021-05-30
  • 2021-09-01
相关资源
相似解决方案