进程创建-句柄表

进程创建

  1. 程序->镜像->进程,简单的来说程序就是exe可执行文件,镜像就是拉伸后的imagebuf,那么只要我们给镜像一个eip他就可以跑起来,就形成一个进程。
  2. 当我们双击一个程序时会在高2G内存分配一个空间,并创建一个表格存储这个程序信息

但是在刚开始时,这个表格是空的,当我调用这个进程中的某一个线程去创建其他的内核对象时,那么会在表格里面添加一个值,比如0x8456123,这种情况下如果内核对象直接将这个地址发送给三环序,此时这是一个地址,如果直接返回三环,当这个地址在三环使用完以后,被恶意更改然后发送返回内核中,这个时候内核对象在进行调用时地址发生错误,会直接导致蓝屏,所以安全的做法就是将这个地址进行编号返回给三环程序,而不是将地址直接返回三环。------这张表就是句柄表,主要是记录内核对象信息

那么这张句柄表如下

0x10

0x812356

0

那么这张句柄表有三个值,第一个是句柄,第二个是地址编号,第三个代表这个句柄能否被继承,如果值是0代表不能继承,如果值是1代表可以继承。那么如果需要继承就写如下

//三个成员的意义:大小、默认安全属性、是否可以继承

SECURITY_ATTRIBUTES sa;

sa.nLength = sizeof(sa); 大小

sa.lpSecurityDescriptor = NULL; 安全属性

sa.bInheritHandle = TRUE; 是否能被继承

//创建一个可以被继承的内核对象

HANDLE g_hEvent = CreateEvent(&sa, TRUE, FALSE, NULL); sa代表这可以被继承的内核对象。

3.CreateProcess进程创建

首先创建一个进程对象->分配4Gb的内存空间->做一个PEloader->创建一个线程,将进程基质+入口地址再扔给EIP 让进程跑起来

 

 

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值