kd> dt _HANDLE_TABLE
nt!_HANDLE_TABLE
+0x000 TableCode : //指向句柄表的存储结构
+0x004 QuotaProcess : _EPROCESS//句柄表记录的内存资源记录在此进程中
+0x008 UniqueProcessId : Void//创建进程的ID,用于回调函数
+0x00c HandleTableLock : [4]
2.全局句柄表
最新推荐文章于 2023-05-11 13:55:05 发布
本文介绍了Windows系统中全局句柄表的结构和查询机制,包括PID和CID在句柄表中的作用,以及不同TableCode对应的对象数量。通过PID可以在PspCidTable中查找内核对象,当进程句柄较少时,TableCode低2位为0,表示只有一级表,最多512个对象。
摘要由CSDN通过智能技术生成