zoukankan      html  css  js  c++  java
  • [转] win32内核程序中进程的pid,handle,eprocess之间相互转换的方法

    很有用,收下以后方便查询。

    原贴地址:http://bbs.pediy.com/showthread.php?t=119193

    在win32内核程序开发中,我们常常需要取得某进程的pid或句柄,或者需要检索进程的eprocess结构,很多API函数需要的参数也不同,所以掌握pid<->handle<->eprocess相互转换的方法会大大提高我们的开发效率。

    以下就是我自己在实际开发中总结出来的转换方法,在此记录下来,以供需要的朋友参考。

    1、pid->handle

    OBJECT_ATTRIBUTES ObjectAttributes;
    CLIENT_ID clientid;
    InitializeObjectAttributes(&ObjectAttributes, 0 ,OBJ_CASE_INSENSITIVE | OBJ_KERNEL_HANDLE, 0, 0);
    clientid.UniqueProcess = (HANDLE)pid;
    clientid.UniqueThread=0;
    ZwOpenProcess(&handle, PROCESS_ALL_ACCESS, &ObjectAttributes, &clientid); 
    handle即为所求。

    2、handle->pid

    PROCESS_BASIC_INFORMATION pbi;
    ns = ZwQueryInformationProcess(ProcessHandle, ProcessBasicInformation, (PVOID)&pbi, sizeof(ProcessBasicInformation), NULL);
    pid = pbi.UniqueProcessId; 
    pid即为所求。

    3、pid->eprocess

    PEPROCESS pEProc;
    PsLookupProcessByProcessId((HANDLE)pid, &pEProc);
    ObDereferenceObject(pEProc); 
    pEProc即为所求eprocess的指针。

    4、handle->eprocess

    暂未发现直接转换的方法,可由handle->pid->eprocess。

    5、eprocess->pid

    _EPROCESS.UniqueProcessId即为所求,虽然声明类型为HANDLE,但实际上是pid。

    6、eprocess->handle

    暂未发现直接转换的方法,可由eprocess->pid->handle。

    以上方法在Windows XP SP2中验证通过,欢迎大家补充

    4、handle->eprocess

    暂未发现直接转换的方法,可由handle->pid->eprocess。

    这个我来完善吧.

        st = ObReferenceObjectByHandle (ProcessHandle,
                                        PROCESS_TERMINATE,
                                        PsProcessType,
                                        KeGetPreviousModeByThread(&Self->Tcb),
                                        &Process,
                                        NULL);

    6、eprocess->handle

    暂未发现直接转换的方法,可由eprocess->pid->handle。

    这个也完善下.


            Status = ObOpenObjectByPointer(
                        Process,
                        Attributes,
                        &AccessState,
                        0,
                        PsProcessType,
                        PreviousMode,
                        &Handle
                        );

  • 相关阅读:
    20080619 SQL SERVER 输入 NULL 的快捷键
    20090406 Adobe的“此产品的许可已停止工作”错误的解决办法
    20080908 Office Powerpoint 2007 不能输入中文的解决办法
    20080831 ClearGertrude Blog Skin 's cnblogs_code class
    20080603 Facebook 平台正式开放
    20080519 安装 Microsoft SQL Server 2000 时提示 创建挂起的文件操作
    test
    Linux—fork函数学习笔记
    SOA的设计理念
    Why BCP connects to SQL Server instance which start with account of Network Service fail?
  • 原文地址:https://www.cnblogs.com/cxun/p/3070551.html
Copyright © 2011-2022 走看看