当前位置:网站首页>记录一下逆向任务管理器的过程
记录一下逆向任务管理器的过程
2022-07-06 03:12:00 【宇龍_】
关键字:
任务管理器,逆向,WdcSafeOpenProcess,ResolveImagePath_Desktop,OpenProcess
前言
记录一下本次逆向任务管理器的过程,整个过程相对愉悦轻松。
这里不详细分析任务管理器的各个功能实现,在本次逆向中,只关注一个功能点——任务管理器是如何获取进程id为4的system的相关信息的?因为做过Windows进程相关编程的都清楚,微软提供的API函数除了获取System的进程名及pid外,其他信息(如路径、命令行等)是获取不到的。
正文
我们看一下任务管理器的展示情况:
这个进程的描述信息是哪儿来的? 我们甚至能右键打开文件所在位置...
首先,打开IDA,先来一波静态分析:
从导入表看起,看看任务管理器是如何获取进程句柄的(猜想难道在这里有特殊处理?)
我们看到导入表中有OpenProcess函数,看一下在任务管理器里是如何调用的,查看该函数的交叉引用
边栏推荐
- Function knowledge points
- Item 10: Prefer scoped enums to unscoped enums.
- [Li Kou] the second set of the 280 Li Kou weekly match
- Princeton University, Peking University & UIUC | offline reinforcement learning with realizability and single strategy concentration
- codeforces每日5题(均1700)-第六天
- Redis cache breakdown, cache penetration, cache avalanche
- 适合程序员学习的国外网站推荐
- 深度解析指针与数组笔试题
- 不赚钱的科大讯飞,投资价值该怎么看?
- Descriptor implements ORM model
猜你喜欢
How to choose PLC and MCU?
Is there a completely independent localization database technology
Modeling specifications: naming conventions
I sorted out a classic interview question for my job hopping friends
下一个行业风口:NFT 数字藏品,是机遇还是泡沫?
[ruoyi] enable Mini navigation bar
银行核心业务系统性能测试方法
Computer graduation project asp Net fitness management system VS development SQLSERVER database web structure c programming computer web page source code project
Derivation of anti Park transform and anti Clarke transform formulas for motor control
[Chongqing Guangdong education] higher mathematics I reference materials of Southwest Petroleum University
随机推荐
Web security SQL injection vulnerability (1)
These are not very good
1. Dynamic parameters of function: *args, **kwargs
多态day02
jsscript
[ruoyi] ztree custom icon (iconskin attribute)
Prototype design
CSP date calculation
[Chongqing Guangdong education] higher mathematics I reference materials of Southwest Petroleum University
Derivation of anti Park transform and anti Clarke transform formulas for motor control
蓝色样式商城网站页脚代码
【若依(ruoyi)】ztree 自定义图标(iconSkin 属性)
不赚钱的科大讯飞,投资价值该怎么看?
【Kubernetes 系列】一文学会Kubernetes Service安全的暴露应用
Audio-AudioRecord Binder通信机制
Getting started with applet cloud development - getting user search content
SD卡報錯“error -110 whilst initialising SD card
Data and Introspection__ dict__ Attributes and__ slots__ attribute
Mysql database operation
【Kubernetes 系列】一文學會Kubernetes Service安全的暴露應用