• 【转】win32内核程序中进程的pid,handle,eprocess之间相互转换的方法


    在win32内核程序开发中,我们常常需要取得某进程的pid或句柄,或者需要检索进程的eprocess结构,很多API函数需要的参数也不同,所以掌握pid<->handle<->eprocess相互转换的方法会大大提高我们的开发效率。

    以下就是我自己在实际开发中总结出来的转换方法,在此记录下来,以供需要的朋友参考。

    1、pid->handle

    OBJECT_ATTRIBUTES ObjectAttributes;
    CLIENT_ID clientid;
    InitializeObjectAttributes(&ObjectAttributes, 0 ,OBJ_CASE_INSENSITIVE | OBJ_KERNEL_HANDLE, 0, 0);
    clientid.UniqueProcess = (HANDLE)pid;
    clientid.UniqueThread=0;
    ZwOpenProcess(&handle, PROCESS_ALL_ACCESS, &ObjectAttributes, &clientid); 
    handle即为所求。

    2、handle->pid

    PROCESS_BASIC_INFORMATION pbi;
    ns = ZwQueryInformationProcess(ProcessHandle, ProcessBasicInformation, (PVOID)&pbi, sizeof(ProcessBasicInformation), NULL);
    pid = pbi.UniqueProcessId; 
    pid即为所求。

    3、pid->eprocess

    PEPROCESS pEProc;
    PsLookupProcessByProcessId((HANDLE)pid, &pEProc);
    ObDereferenceObject(pEProc); 
    pEProc即为所求eprocess的指针。

    4、handle->eprocess

    暂未发现直接转换的方法,可由handle->pid->eprocess。

    5、eprocess->pid

    _EPROCESS.UniqueProcessId即为所求,虽然声明类型为HANDLE,但实际上是pid。

    6、eprocess->handle

    暂未发现直接转换的方法,可由eprocess->pid->handle。

    以上方法在Windows XP SP2中验证通过,欢迎大家补充

    • 标 题:答复
    • 作 者:
    • 时 间:2010-08-25 17:17:23

    4、handle->eprocess

    暂未发现直接转换的方法,可由handle->pid->eprocess。

    这个我来完善吧.

        st = ObReferenceObjectByHandle (ProcessHandle,
                                        PROCESS_TERMINATE,
                                        PsProcessType,
                                        KeGetPreviousModeByThread(&Self->Tcb),
                                        &Process,
                                        NULL);

    6、eprocess->handle

    暂未发现直接转换的方法,可由eprocess->pid->handle。

    这个也完善下.


            Status = ObOpenObjectByPointer(
                        Process,
                        Attributes,
                        &AccessState,
                        0,
                        PsProcessType,
                        PreviousMode,
                        &Handle
                        );

  • 相关阅读:
    ORA-12801/ORA-12853: insufficient memory for PX buffers: current 274880K, max needed 19722240K/ORA-04031解决方法
    关于oracle result_cache
    oracle insert、append、parallel、随后查询的redo与磁盘读写
    关于ashrpt中行源的CPU + Wait for CPU事件深入解读
    resmgr:cpu quantum 等待事件 top 1
    ORA-00600: internal error code, arguments: [kcblin_3], [103], [253952], [8192], [32769], [312], [640], [], [], [], [], []解决方法
    Oracle之with as和update用法
    oracle查询buffer cache中undo大小
    oracle group by placement可能导致错误结果的bug
    maven maven-war-plugin 解决java war项目间的依赖(两个war都可独立部署运行,maven 3.2.x亲测)
  • 原文地址:https://www.cnblogs.com/Lthis/p/4788800.html
Copyright © 2020-2023  润新知