windbg3 windows系统部件

@TOP

概览

内核空间

  1. 硬件抽象层
  2. 操作系统内核
  3. 执行体
  4. 内核态驱动程序
  5. Windows 子系统驱动程序
  6. 内核支持模块

用户空间

  1. 会话管理器进程(SMSS.EXE)
  2. Windows 子系统服务器进程(CSRSS.EXE)
  3. 登录进程(WinLogon.EXE)
  4. 本地安全和认证进程(LSASS.EXE)
  5. 服务管理进程(SERVICES.EXE)
  6. OS/2 子系统和POSIX子系统服务进程
  7. 外壳(Shell)程序 默认为Explorer.exe

内核和HAL模块

内核文件

NTOSKRNL.EXE 内核文件

HAL

硬件抽象层模块
中断请求级别内核中的重要机制

空闲进程

系统进程和 空闲进程
NT内核启动时会创建空闲进程
查看空闲进程

6: kd> !prcb
PRCB for Processor 6 at ffffb800fcbe1180:
Current IRQL -- 13
Threads--  Current ffff84898fe7f480 Next ffff8489821f5700 Idle ffffb800fcbf1200
Processor Index 6 Number (0, 6) GroupSetMember 40
Interrupt Count -- 0000e351
Times -- Dpc    00000027 Interrupt 00000001 
         Kernel 0000059f User      00000018 
6: kd> !thread ffffb800fcbf1200
THREAD ffffb800fcbf1200  Cid 0000.0000  Teb: 0000000000000000 Win32Thread: 0000000000000000 RUNNING on processor 6
Not impersonating
DeviceMap                 ffffe18f2b818ad0
Owning Process            fffff800064679c0       Image:         Idle
Attached Process          ffff84898203c440       Image:         System
Wait Start TickCount      749            Ticks: 757 (0:00:00:11.828)
Context Switch Count      7923           IdealProcessor: 6             
UserTime                  00:00:00.000
KernelTime                00:00:07.500
Win32 Start Address nt!KiIdleLoop (0xfffff800061acd70)
Stack Init ffff97895527fb90 Current ffff97895527fb20
Base ffff978955280000 Limit ffff978955279000 Call 0000000000000000
Priority 0 BasePriority 0 PriorityDecrement 0 IoPriority 0 PagePriority 0
Child-SP          RetAddr               : Args to Child                                                           : Call Site
ffff9789`5527fb60 00000000`00000000     : ffff9789`55280000 ffff9789`55279000 00000000`00000000 00000000`00000000 : nt!KiIdleLoop+0x11d


空闲进程的进程ID字段为空
使用!process 观察空闲进程

6: kd> !process fffff800064679c0
PROCESS fffff800064679c0
    SessionId: none  Cid: 0000    Peb: 00000000  ParentCid: 0000
    DirBase: 001ad002  ObjectTable: ffffe18f2b814040  HandleCount: 2564.
    Image: Idle
    VadRoot ffff848982059eb0 Vads 1 Clone 0 Private 8. Modified 2029. Locked 0.
    DeviceMap 0000000000000000
    Token                             ffffe18f2b817040
    ElapsedTime                       00:00:19.992
    UserTime                          00:00:00.000
    KernelTime                        00:00:00.000
    QuotaPoolUsage[PagedPool]         0
    QuotaPoolUsage[NonPagedPool]      136
    Working Set Sizes (now,min,max)  (8, 50, 450) (32KB, 200KB, 1800KB)
    PeakWorkingSetSize                2
    VirtualSize                       0 Mb
    PeakVirtualSize                   0 Mb
    PageFaultCount                    8
    MemoryPriority                    BACKGROUND
    BasePriority                      
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值