Syser 调试源码驱动 查看内核NTopenprocess

1.使用工具Syser 1900.1178、Kernel Detective v1.3.0

kd1.3, 122索引号Ntopenprocess 

Syser 调试源码驱动 查看内核NTopenprocess_第1张图片 

2 syser找到KeServiceDescriptorTable,计算Ntopenprocess,查看结果

Syser 调试源码驱动 查看内核NTopenprocess_第2张图片

2)最后转到Ntopenprocess内存中位置查看。

Syser 调试源码驱动 查看内核NTopenprocess_第3张图片

 

Syser 调试源码驱动 查看内核NTopenprocess_第4张图片 


你可能感兴趣的:(process)