KPROCESS结构体中的_LIST_ENTRY 类型成员ThreadListHead将KTHREAD链接起来,通过遍历ThreadListHead获得每个线程指针.
_KPROCESS 结构体的内容为:
_KTHREAD 结构体的内容为:
如需判定线程是否可以插入一个APC(异步过程调用),可以检测_KTHREAD 结构体偏移量0x164的Alertable, Alertable 为1 ,则可以插入APC,否则就不能插入APC。
KPROCESS结构体中的_LIST_ENTRY 类型成员ThreadListHead将KTHREAD链接起来,通过遍历ThreadListHead获得每个线程指针.
_KPROCESS 结构体的内容为:
_KTHREAD 结构体的内容为:
如需判定线程是否可以插入一个APC(异步过程调用),可以检测_KTHREAD 结构体偏移量0x164的Alertable, Alertable 为1 ,则可以插入APC,否则就不能插入APC。