windows api

简介
  • 编码的历史
  • 首先美国人发明ASCII 0-7F比较常用 后来其它国家也要使用电脑, 于是用80以后的两个编码来组成一个字符
  • 但是这样会导致国家与国家之间解析问题,于是出现Unicode编码方案,只是一种方案而已,将世界上所有字符都有唯一对应的编码
  • 这种方案有Utf16存储,即以两个字节为单位存储一个字符,这样最多四个字节就能表示所有字符
  • 但是会浪费空间,对于A这种本来一个字节就可以的字符也需要两个字节,在网络传输中十分不友好,于是出现了UTF8
  • 变长存储方案】判断字符编码处于哪一个区间,然后按照对应的规则进行编码。但是缺点就是解析麻烦。
  • 为了标识你是哪一个存储方案,在文档前面会有几个字节BOM byte order mark
sys32
  • C盘WINDOWS目录下面有System32SysWOW64两个文件夹,存放的是常用dll
  • 32里存放的是64位dll,64里面存放的是32位dll
常用dll介绍
  • kernel32.dll 最核心的功能模块,管理内存,进程和线程相关的函数
  • User32.dll 是Windows用户界面相关应用程序接口,如创建窗口和发送消息等
  • GDI32.dll 全称是Graphical Device Interface图形设备接口,包含用于画图和显示文本的函数
进程内存空间的地址划分
  • x86 32位Windows
  • 空指针赋值区 0x 00000000 - 0x 0000 FFFF
  • 用户模式区 0x 00010000 - 0x 7FFEFFFF
  • 64kb禁入区 0x 7FFF0000 - 0x 7FFFFFFF
  • 内核 0x 80000000 - 0x FFFFFFFF
创建进程
  • 任何进程都是别的进程创建的 CreateProcess()
  • 进程必须至少有一个线程,因此在创建进程的同时会创建一个线程
  • 双击创建的进程是由Explorer进程创建的
  1. 映射EXE文件
  2. 创建内核对象EProcess
  3. 映射系统DLLntdll.dll
  4. 创建线程内核对象ETHREAD
  5. 系统启动线程
    • 映射DLL
    • 在这里可以进行狸猫换太子,我们可以把自己的程序映射到进程中,这样执行的时候,就是我们的程序在执行
    • 线程开始执行
StartUP
  • 每个进程被创建的时候都会有一个结构体STARTUPINFO,由它的父进程进行填充
  • 然后就可以作为一个反调试的手段,因为通过Explorer创建的进程,填充值都是00001,如果不是,则表明在被调试
void AntiDebug()
{
	STARTUPINFO si;
	GetStartupInfo(&si);
}

lpProcessInformation
BOOL CreateProcessA(
  LPCSTR                lpApplicationName, [对象名称和所在目录]
  LPSTR                 lpCommandLine,[命令行]
  LPSECURITY_ATTRIBUTES lpProcessAttributes, [不继承进程句柄]
  LPSECURITY_ATTRIBUTES lpThreadAttributes,[不继承线程句柄]
  BOOL                  bInheritHandles,[不继承句柄]
  DWORD                 dwCreationFlags,[没有创建标志]
  LPVOID                lpEnvironment, [使用父进程环境变量]
  LPCSTR                lpCurrentDirectory, [使用父进程目录作为当前目录,可以自己设置目录]
  LPSTARTUPINFOA        lpStartupInfo, [in参数] 初始化结构体信息
  LPPROCESS_INFORMATION lpProcessInformation [out 参数]
);
typedef struct _PROCESS_INFORMATION {
  HANDLE hProcess; [进程句柄]
  HANDLE hThread; [线程句柄]
  DWORD  dwProcessId; [进程ID]
  DWORD  dwThreadId; [线程ID]
} PROCESS_INFORMATION, *PPROCESS_INFORMATION, *LPPROCESS_INFORMATION;
返回失败
  • win32中有一些是通过函数返回值来告诉你执行成功或者失败
  • 但也有一些函数不是通过返回值,因此需要通过GetLastError()来获取错误返回码
句柄
  • 每个进程都有一个句柄表
  • 进程,线程, 文件,等在创建的时候,在内核中都有一个对应的结构体,这些结构体由内核负责管理,这样的对象叫做内核对象
  • 通过CloseHandle() 处理的对象都具有内核对象
The CloseHandle function closes handles to the following objects:

    Access token
    Communications device
    Console input
    Console screen buffer
    Event
    File
    File mapping
    I/O completion port
    Job
    Mailslot
    Memory resource notification
    Mutex
    Named pipe
    Pipe
    Process
    Semaphore
    Thread
    Transaction
    Waitable timer

  • 引申出一个问题,一个进程要如何使用这些内核对象,最简单的方法是在创建内核对象的时候,直接将内核对象的地址返回给该进程,但是如果进程在使用过程中修改了地址,访问到了内核无法访问的内存,就会导致直接蓝屏。为了解决这个问题,就提出了句柄表
  • 【只有进程内核对象[EPROCESS]具有句柄表】
  • 句柄表本身是一个映射表,进程所创建的内核对象和其ID值之间的映射,因此当使用某个内核对象的时候,进程就给出其句柄表ID
继承
  • 一个内核对象可以通过LPSECURITY_ATTRIBUTES lpEventAttributes来定义自己是否可以被继承到子进程中
  • 同时一个进程也可以决定自己是否要继承父进程,如果要继承父进程,那么所有可以被继承的内核对象都会被继承到句柄表中
  • 内核对象可以共享,A进程创建了FileC,内核中会创建其内核对象C,可以通过B进程OpenProcess()打开该内核对象C
  • 因此在CloseHandle() 的时候,只是把内核对象的引用减一,当内核对象的引用为0的时候,就会销毁[除了线程]
  • 进程中的线程不死,那么进程就不会死【想要关闭一个线程,必须要先关闭线程,然后确保其引用计数为0
  • 只要创建的对象中含有安全描述符LPSECURITY_ATTRIBUTES lpEventAttributes,,那么就是一个内核对象
ID与句柄
  • 操作系统有一个全局句柄表,里面包含了所有正在运行的进程和线程
  • PID唯一但可变
HANDLE OpenProcess(
  DWORD dwDesiredAccess,
  BOOL  bInheritHandle,
  DWORD dwProcessId
);
BOOL TerminateProcess(
  HANDLE hProcess,
  UINT   uExitCode
);
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值