一种从64位Windows10操作系统的内存镜像文件中获取对象信息的方法

    公开(公告)号:CN105786596B

    公开(公告)日:2018-04-13

    申请号:CN201610159574.2

    申请日:2016-03-21

    Abstract: 本发明的从64位Windows10操作系统的内存镜像文件中获取对象信息的方法,包括:a).查找非系统进程;b).获取对象句柄表的值;c).获取对象句柄表的位置;d).获取对象头指针的地址;e).获取对象类型;f).对于不是File和IoCompletion的对象,获取其nameInfo结构体;g).根据nameInfo结构体,遍历对象链表,获取链表中对象的名称及类型。本发明的方法中的对象类型的获取方式,与Windows 8.1以下版本的获取方式完全不同,是获取对象信息的重点与难点;对象类型索引表地址的确定,与以往各操作系统版本位置均不同,是成功获取对象信息的关键所在。

Patent Agency Ranking