内核基础部份

 

函数类型

Windows是微内核,分内核结构和执行体结构

  • 内核结构:只在内核中使用(KPROCESS属于内核结构)

  • 执行体结构:专门用于和R3打交道 (EPROCESS属于执行体)

函数类型

  • Ex:执行体函数,进程、线程、链表、对象属性、赋值、取值、加锁相关

  • Ke:内核函数,大部分是导出

  • Ki:微内核函数,不导出,内部自己使用。进程、线程、cpu、调度相关

  • Ps:执行体函数,进程、线程相关

  • Mm:内存相关函数,一般导出

  • Mi:内存相关函数,Mm函数底层就是调用Mi,不导出

  • Io:文件、设备相关,导出

  • CC:文件缓存

  • Rtl:导出函数,一般是运行库,字符串操作等

  • Zw:SSDT,但是Zw不需要修改线程的先前模式

  • Nt:Zw函数会调用到Nt,本身Zw函数不实现功能

  • CM:注册表

  • hal:硬件函数

  • Ob:对象管理器,句柄,创建内核对象,查询内核对象等

  • Pnp:电源管理

  • Psp:执行体函数,进程、线程。Ps函数实现复杂功能的时候,都是调用Psp

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值