全局句柄表 —— 抹除进程PID

简介

进程 PID 是进程的唯一标识,那么如果我们尝试抹除进程的 PID 会发生什么情况呢?


本次的测试代码以及关于全局句柄表,可参考
全局句柄表 —— 遍历全局句柄表


Code


驱动程序的关键代码如下:
// 该句柄是进程句柄
if (!RtlCompareUnicodeString(&pWkPOBJECT_TYPE->Name, &unicode_Process, TRUE))
{
    DbgPrint("句柄类型: Process, 句柄号: %u.\n", uHandleNumb);
    DbgPrint("进程名: %s, PID: %u 活动的线程数: %u.\n", (PUCHAR)pHandleItmeAddr + 0x174, *(PULONG)((PUCHAR)pHandleItmeAddr + 0x84), *(PULONG)((PUCHAR)pHandleItmeAddr + 0x1a0));

    // 此处可以将特定进程的句柄项置为0, 则该进程的PID信息将会从操作系统中抹除
}

测试结果如下:
在这里插入图片描述
使用任务管理器无法终结进程,手动关闭该进程,会造成系统崩溃!

  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值