- 博客(38)
- 收藏
- 关注
原创 Windows 进程 CPU、内存、I/O 与调度指标采样
本文介绍了如何采集Windows进程的CPU、内存、I/O和调度指标。主要内容包括: 设计采样数据结构,区分读取失败和真实零值 通过OpenProcess获取进程句柄,并管理其生命周期 使用GetProcessTimes等API采集进程身份信息、CPU时间等累计量 采集内存、I/O和调度等瞬时状态 通过两个样本差分计算CPU使用率和I/O速率 关键点: 使用PID+创建时间作为进程实例标识 将字段状态与采样值分离 采用100ns为单位记录时间信息 正确处理API调用失败情况 通过两次采样差分计算速率指标 该
2026-08-07 20:03:54
354
原创 跨位数进程的映像、命令行与环境块读取
给定一个进程 PID,取得该进程的机器类型、主映像路径和命令行,同时列出当前进程的环境变量。这里的环境变量只来自当前进程。
2026-08-02 23:58:21
360
原创 Windows 进程枚举的 Native API 缓冲区遍历
使用Nt读取当前可见进程,并输出每个进程的 PID、创建时间、父 PID、会话、线程数、句柄数和映像名。
2026-07-28 22:20:25
345
原创 PDB 类型、字段与全局符号的定位
从当前 PE(Portable Executable,可移植可执行)映像的已加载符号视图中枚举可见类型,筛选公开、函数和数据符号
2026-07-28 11:56:03
161
原创 PE 与 PDB 的调试身份匹配
摘要 本文详细介绍了从PE文件中提取验证PDB调试身份的完整流程,分为四个关键步骤: 安全读取PE文件字节:通过CreateFileW获取文件句柄,限制文件大小,确保完整读取。 验证PE头结构:检查DOS头、PE签名和COFF头,建立文件偏移与RVA的映射关系,通过节表转换地址。 定位调试目录:验证IMAGE_DEBUG_DIRECTORY结构,筛选有效的调试信息条目。 提取PDB信息:从CodeView记录中获取RSDS数据,验证边界后读取GUID、Age和PDB路径。 文章强调了PE文件、加载映像和PD
2026-07-27 23:24:21
331
原创 Winsock 协议与名称空间 Provider 目录
本篇要得到当前进程可见的 Winsock 协议目录和名称空间目录,并读出每个条目的身份、类型和活动状态。这个过程只读取目录,不安装、删除或调整提供程序。
2026-07-27 11:04:05
312
原创 KSword 5.1 | 开源最强的ARK:Windows系统内核深度检测与功能集合
当系统异常、进程可疑、网络波动,或驱动行为难以解释时,信息往往分散在多个工具与多个窗口里。KSword 5.1 面向 Windows 的系统分析、调试与安全审计场景,将进程、内存、网络、文件、驱动、内核、硬件和系统配置集中到统一的可停靠工作台,让排查过程更直观、更连贯。
2026-07-26 21:41:52
961
原创 Print Monitor Driver:打印子系统中的持久化 DLL
本篇要完成的目标是只读列出当前 Windows 打印监视器的名称、Driver 配置文本、值类型和读取状态。
2026-07-26 20:56:26
372
原创 Credential Provider、Filter 与 PLAP 的 CLSID 枚举
只读取注册表,列出 Credential Provider、Credential Provider Filter 与 PLAP Provider 的 CLSID、默认名称和 COM 服务器注册位置。
2026-07-26 10:31:11
354
原创 IFEO Debugger、VerifierDlls 与 SilentProcessExit 配置
本节的目标是读取 Image File Execution Options(IFEO,映像文件执行选项)与 SilentProcessExit(静默进程退出监视)
2026-07-25 22:07:29
216
原创 Active Setup:按用户首次登录执行的组件初始化
Active Setup 是 Windows 用来协调用户级组件初始化的注册表机制。用户登录时,系统可依据机器级组件定义和当前用户状态记录判断某项初始化条件。
2026-07-25 10:56:01
219
原创 Drivers32:媒体编解码与驱动映射
Drivers32:媒体编解码与驱动映射,在不写入注册表、不加载任何媒体模块的前提下,分别读取 64 位和 32 位 `Drivers32` 映射,输出每条映射的来源、值名、注册表类型和原始数据。
2026-07-24 21:15:48
410
原创 KnownDlls 与 KnownDLLs32:系统 DLL 映射表的双架构审计
Known DLL 是系统维护的一组特殊模块映射。对处于该映射表中的常见系统 DLL,加载器可使用系统预先准备的映像节对象,以减少重复加载并维持系统组件的一致性。
2026-07-24 10:43:50
312
原创 AppCertDlls:进程创建路径上的 DLL 入口
`AppCertDlls` 位于 `HKLM\System\CurrentControlSet\Control\Session Manager\AppCertDlls`。本文的程序功能是只读列出这个键在 64 位和 32 位注册表视图中的全部值,并显示每条值的来源、名称、类型和可安全显示的数据。
2026-07-23 20:22:16
376
原创 Internet Explorer 扩展注册项与 COM 实现解析
得到 Internet Explorer(IE)扩展注册项及其关联 COM(Component Object Model,组件对象模型)服务器的静态记录
2026-07-23 11:02:06
198
原创 [原创][Windows C++]Explorer Shell 扩展、图标覆盖与 COM 服务器定位
本文详述了在不加载 COM 对象的前提下,定位 Explorer Shell 扩展和图标覆盖所指向 COM 服务器的四步流程:区分来源结构、枚举值型数据、枚举图标覆盖子键、验证 CLSID 并定位服务器。解析了 Shell 扩展与 COM 的关系、注册表形状差异、HKCR 视图要点及进程内/本地服务器区别,提供了关键 API 示例,实现静态注册信息的完整审计。
2026-07-22 17:46:40
353
原创 Session Manager 的 BootExecute、SetupExecute 与 Execute 多字符串解析
Session Manager 的 BootExecute、SetupExecute 与 Execute 多字符串解析
2026-07-21 19:11:27
205
原创 [原创][Windows C++]LSA 认证、安全与通知包的注册表枚举
本次检查的目标是:只读列出本机 LSA 的认证包、安全包、通知包和 OSConfig 安全包,并为每个包名保留来源、候选 DLL、PE 架构和嵌入签名状态。
2026-07-21 10:47:21
172
原创 AppInit_DLLs 的 32 与 64 位解析器
本文详细阐述了在64位Windows系统上完整读取32位和64位AppInit_DLLs配置的四步流程
2026-07-20 21:00:51
307
原创 [原创][Windows C++]Winlogon 登录相关注册表值与 Notify 子键解析
相关内容已在KswordARK中实现,项目地址:https://github.com/KSwordDEV/KSword本节要完成的目标是完整读取 Winlogon 登录相关的配置,并保留每项数据的键路径、名称、类型、实际长度和读取状态。要达到这个目标,分为四步。
2026-07-20 10:44:07
323
原创 [原创]WMI 永久订阅的 Filter 与 Consumer 绑定解析
本文解析了如何读取 WMI 永久订阅中 Filter 与 Consumer 的绑定关系。通过初始化 COM、连接 ROOT\subscription 命名空间、查询 __EventFilter 和 __FilterToConsumerBinding 四个步骤,分别获取触发条件与关联引用,最终解析出 Filter、Binding 和 Consumer 三者间的对象路径映射关系,并强调了资源管理与配置与运行时结果分离的重要性。
2026-07-19 21:38:31
356
原创 [自学][Windows C++]WMI 永久事件处理对象的命令、脚本与日志配置
本文介绍了如何通过WMI接口读取Windows系统中的永久事件处理对象配置。主要内容包括: 初始化COM组件和设置进程安全参数 连接ROOT\subscription命名空间并获取WMI服务接口 查询四种类型的事件处理对象(CommandLine、ActiveScript、LogFile、NTEventLog) 处理查询结果并输出对象属性信息 文章详细说明了每个步骤的实现方法和注意事项。
2026-07-19 15:20:14
176
原创 [原创][Windows C++]Windows 计划任务的动作、触发器与运行主体枚举
本文详细解析了Windows计划任务(Task Scheduler)的完整枚举原理与实现。计划任务由任务路径、动作(Action)、触发器(Trigger)、运行主体(Principal)和当前状态共同定义。文章通过COM接口(如ITaskService、ITaskFolder)演示了如何初始化连接、递归遍历任务文件夹树、并分别读取任务定义中的动作集合、触发器集合和主体信息。同时强调了资源管理(引用计数、BSTR、VARIANT)、权限分离(读取权限与运行权限)以及状态与配置的区别。最终实现可完整获取任务库
2026-07-18 21:07:29
555
原创 [Windows C++][原创]SCM 服务与驱动启动类型的枚举
本文详细介绍了Windows服务控制管理器(SCM)的工作原理及服务与驱动的枚举方法。主要内容包括: SCM管理Win32服务、内核驱动和文件系统驱动的配置信息,服务数据库保存服务类型、启动类型、映像路径和服务账户等关键字段。
2026-07-17 21:29:05
384
原创 [自学][Windows C++]用户启动文件夹与公共启动文件夹的双重枚举
本文详细介绍了Windows系统中Startup文件夹的双重枚举机制,分为当前用户启动目录(%APPDATA%)和公共启动目录(%PROGRAMDATA%)两个范围。
2026-07-17 10:45:21
178
原创 [自学][Windows C++]RunOnceEx 注册表分组键的安全遍历
文章摘要 本文详细介绍了RunOnceEx注册表分组键的安全遍历方法。RunOnceEx配置采用层级结构,包含根键、一级分组子键和值项。读取时需注意: 区分键和值,正确识别HKLM和HKCU两种根键位置 考虑32/64位视图差异,使用KEY_WOW64_64KEY/32KEY标志 按顺序处理根键直接值和分组键内值,保留完整层级信息 验证数据类型(REG_SZ、REG_DWORD等)后再解码内容 处理并发写入情况,动态调整缓冲区大小 记录完整的访问路径、权限和错误状态 文章提供了注册表API的使用规范,强调保
2026-07-16 22:46:22
363
原创 自学实战Windows C++:Windows 兼容与特殊登录启动键的枚举
兼容启动键、策略型启动键和命令解释器配置键分散在多个注册表位置。枚举时要先确定来源,再读取原始数据,最后按各自的用途解释。这个顺序可以避免漏项,也能防止把配置记录误当成程序已经运行的证据。
2026-07-16 10:39:33
225
原创 实战Win32-C++:Windows Run 与 RunOnce 注册表启动项的枚举
Run与RunOnce是登录阶段常见的注册表位置。安全读取的顺序是:确定根键和视图,使用只读权限打开键,按 API 返回的长度分配缓冲区,按值类型解释原始字节,最后再解释 RunOnce 的值名前缀。
2026-07-15 23:15:02
399
原创 KswordARK:最强的开源Windows监控及分析工具
开源项目中最强ARK工具,功能覆盖 进程、网络(未接入驱动)、内存、文件、驱动、内核、监控、硬件、权限、窗口、注册表、句柄、启动项、服务等
2026-07-02 12:52:15
426
原创 桌面窗口管理器dwm.exeGPU利用率极高问题
然后一个悲伤的事实:你可能解决不了。在主板里面开启独显直连模式过后,内屏会使用显卡输出的信号,但是你出现了这样的状况,说明外屏接的那一个接口只能使用核心显卡的信号输出。如果你选择两个显示器都走核心显卡,可能能解决此问题,但是这只会让你变得更卡,毕竟核心显卡怎么说都比不上独立显卡。我使用的外接副屏,官方送了一根type c到type c的线。我往电脑上一插就出现了上述的问题,目前还无法验证如果使用hd线连接两台屏幕会不会出现一样的问题。首先,请确认你的占用率高是在笔记本外接副屏的时候出现的。
2026-06-12 19:20:12
158
原创 火绒安全自定义规则v5.0BETA by王维同学发布! | 网安爱好者必备
本次首次加入了IP黑名单、协议控制,并且推出了为CTFer等准备的高安全性模块,欢迎借鉴抄袭盗版
2023-06-05 22:07:17
1939
1
原创 为网安人士定制 | 基于Windows ICS的Kali-Weidows0.1版本制作成功并可以使用
Kali-Weidows是基于ICS Windows的修改版,一个渗透测试专用windows,ICS相较于常见的Windows各版本添加了大量渗透工具,而Kali-Weidows在此基础上进行优化,增加了Kali子系统,救援系统(PE系统采用firpe)以及解锁Administrator等改进。
2023-04-05 10:41:17
722
3
原创 手机termux免root安装kali:一步到位+图形界面
1.工具:安卓(包括鸿蒙)手机、WiFi、充足的电量、脑子2.浏览器搜索termux,vnc viewer,下载安装。3.对抗华为纯净模式需要一些操作,先断网,弹窗提示先不开,等到继续安装的时候连上网,智能检测过后就可以了(termux正常版本可以通过智能监测,失败了就说明安装包是盗版)4.以后出现类似After this operation, 967 kB of additional disk space will be used.Do you want to continue?
2023-02-02 00:31:18
33446
82
原创 揭露网络电脑短视频营销号中的套路【完全】
1.%temp%骗局这是存放缓存文件的文件夹,位置在C:\Users\用户名\AppData\Local\Temp。win+r输入%temp%,我们点进去,看到文件雀氏非常多,但是再一看大小,22MB(根据个人情况可能不同,我用机房几台教师机试了,没有超过50MB的。)这和我们安装的软件相比那简直就是毛毛都不到。博主删了%temp%,然后——1.你删不完,因为文件会被占用,比如我的IDM破解版就占用了几个文件。我强行解除占用了部分,然后就开始报错。2.删除过后第二天我重新打开我的Flas
2023-02-01 23:35:28
66566
2
空空如也
Windows隐藏用户怎么登入
2024-05-19
TA创建的收藏夹 TA关注的收藏夹
TA关注的人
RSS订阅