【旧文章搬运】ZwQuerySystemInformation枚举进线程信息
原文发表于百度空间,2008-10-15
==========================================================================
很古老的东西了,写一写,权当练手吧.
本来以为没什么难度,很科普很傻瓜的东西,但是写的时候还是遇到一些问题,进程信息正确,得到的线程信息总是不正确,后来分析了一下,发现这个ntdll sdk中定义的进程信息结构和线程信息结构都有点问题,可能它是来自《Win2000 Native API》一书,不适用于Windows XP。后来参考WRK修正了一下。线程信息结构也有问题,和WRK中的一样,但是结果仍然不正确,简单分析了一下,得出结构大小应为0x40,最终还是修正了一下,才有正确结果。
最终确定的进程结构如下:
typedef struct _SYSTEM_PROCESSES {
ULONG NextEntryDelta;
ULONG ThreadCount;
LARGE_INTEGER Reserved1[];
LARGE_INTEGER CreateTime;
LARGE_INTEGER UserTime;
LARGE_INTEGER KernelTime;
UNICODE_STRING ProcessName;
KPRIORITY BasePriority;
ULONG ProcessId;
ULONG InheritedFromProcessId;
ULONG HandleCount;
ULONG SessionId;
ULONG_PTR PageDirectoryBase;
VM_COUNTERS VmCounters;
ULONG PrivatePageCount;// add by achillis
IO_COUNTERS IoCounters;
SYSTEM_THREADS Threads[];
} SYSTEM_PROCESSES, *PSYSTEM_PROCESSES;
线程信息结构如下:
typedef struct _SYSTEM_THREADS{
    LARGE_INTEGER KernelTime;
    LARGE_INTEGER UserTime;
    LARGE_INTEGER CreateTime;
    ULONG WaitTime;
    PVOID StartAddress;
    CLIENT_ID ClientId;
    KPRIORITY Priority;
    LONG BasePriority;
    ULONG ContextSwitches;
    ULONG ThreadState;
    ULONG WaitReason;
    ULONG Reversed;//add by achillis
} SYSTEM_THREAD_INFORMATION,*PSYSTEM_THREADS;
红色部分是我增加的,也不知道到底对不对,但是目前为止在我的XP SP2上可以得到正确结果。
枚举进程和线程信息的代码如下:
int ShowProcess(void)
{
NTSTATUS status;
DWORD retlen,truelen;
char *buf=NULL,*p=NULL;
ANSI_STRING ansiStr;
int cnt=;
PSYSTEM_PROCESSES pSysProcess;
PSYSTEM_THREADS pSysThread;
status=ZwQuerySystemInformation(SystemProcessInformation,NULL,,&retlen);
truelen=retlen;
status=ZwAllocateVirtualMemory(NtCurrentProcess(),(PVOID*)&buf,,&retlen,MEM_COMMIT,PAGE_READWRITE);
printf("Size of SYSTEM_THREAD:%d\n",sizeof(SYSTEM_THREADS));
p=buf;
status=ZwQuerySystemInformation(SystemProcessInformation,buf,truelen,&retlen);
do
{
cnt++;
pSysProcess=(PSYSTEM_PROCESSES)buf;
RtlUnicodeStringToAnsiString(&ansiStr,&pSysProcess->ProcessName,TRUE);
printf("Name:%s\n",ansiStr.Buffer);
RtlFreeAnsiString(&ansiStr);
printf("ThreadCnt:%d\t",pSysProcess->ThreadCount);
printf("Priority:%d\t",pSysProcess->BasePriority);
printf("PID:%4d\t",pSysProcess->ProcessId);
printf("PPID:%d\n",pSysProcess->InheritedFromProcessId);
printf("HandleCnt:%d\n",pSysProcess->HandleCount);
//在每一项SYSTEM_PROCESS结构的最后是一个接一个的SYSTEM_THREAD结构
//输出每个线程的信息
if (pSysProcess->ThreadCount&&pSysProcess->ProcessId)
{
DWORD i=;
pSysThread=pSysProcess->Threads;
for (;i<pSysProcess->ThreadCount;i++)
{
printf("Thread[%d] StartAddr:0x%08x\t",i+,pSysThread->StartAddress);
printf("TID:%d\t",pSysThread->ClientId.UniqueThread);
printf("SwitchCnt:%d\n",pSysThread->ContextSwitchCount);
pSysThread++;
}
}
//若NextEntryDelta为0,则表明已结束
if (pSysProcess->NextEntryDelta==)
{
break;
}
buf=buf+pSysProcess->NextEntryDelta;
printf("===============================================================\n");
}while ();
printf("Total:%d\n",cnt);
status=ZwFreeVirtualMemory(NtCurrentProcess(),(PVOID*)&p,&truelen,MEM_RELEASE);
return ;
}
写到这儿又想起了经典的Hook ZwQuerySystemInfoamation隐藏进程,其实SYSTEM_PROCESS结构中的NextEntryDelta作为指向下一个结构的偏移量,其作用类似于指针,使整体构成了一个单链表,要隐藏就是从链表中删除一个元素而已,简单的数据结构知识,呵呵~
【旧文章搬运】ZwQuerySystemInformation枚举进线程信息的更多相关文章
- 【旧文章搬运】更正一个枚举PspCidTable时的错误
		
原文发表于百度空间及看雪论坛,2009-02-27 看雪论坛地址:https://bbs.pediy.com/thread-82919.htm============================= ...
 - 【旧文章搬运】PspCidTable概述
		
原文发表于百度空间,2009-03-28========================================================================== PspCi ...
 - 【旧文章搬运】炉子给的SYSTEM_HANDLE_TYPE有点错误
		
原文发表于百度空间,2008-12-03========================================================================== 今天写程序 ...
 - 【旧文章搬运】Windows句柄表分配算法分析(一)
		
原文发表于百度空间,2009-03-30========================================================================== 阅读提示: ...
 - 【旧文章搬运】Windbg+Vmware驱动调试入门(三)---Windbg基本调试入门
		
原文发表于百度空间,2009-01-09========================================================================== 这一节的内 ...
 - 【旧文章搬运】对抗RKU的StealthCode检测
		
原文发表于百度空间,2009-07-02========================================================================== 快一个月没 ...
 - 【旧文章搬运】CsrssWalker学习笔记
		
原文发表于百度空间及看雪论坛,2009-05-13 看雪论坛地址:https://bbs.pediy.com/thread-89708.htm============================= ...
 - 【旧文章搬运】Windows句柄表分配算法分析(实验部分)
		
原文发表于百度空间,2009-03-31========================================================================== 理论结合实 ...
 - 【旧文章搬运】PspCidTable攻与防
		
原文发表于百度空间,2009-03-29========================================================================== PspCi ...
 
随机推荐
- Java重写父类使用@Override时出现The method destroy() of type xxx must override a superclass method的问题解决
			
解决方法: 1.把JDK版本改成1.6以上的. 2.把Compiler改成1.6以上的. 关于这两者的区别,参考:http://www.cnblogs.com/EasonJim/p/6741682.h ...
 - 【hibernate】报错:org.springframework.dao.DataIntegrityViolationException: could not execute statement; SQL [n/a]; nested exception is org.hibernate.exception.DataException: could not execute statement
			
报错如下: org.springframework.dao.DataIntegrityViolationException: could not execute statement; SQL [n/a ...
 - 正則表達式--js使用案例
			
前言:在前端页面使用中.遇到日期格式的验证.開始使用了一款表单控件验证.可是不兼容!!并且使用起来还受到非常大约束.所以就决定自己写原生js. 为了完毕日期格式的验证.第一步,当然是学会使用正則表達式 ...
 - BUPT复试专题—网络传输(2014网研)
			
题目描述 网络的高效互联与智能传输是提升海量用户服务请求映射效率的重要措施.在这个任务中,你需耍在最小的传输时间内,将数据源传输到指定的网络节点中.我们给定的网络一共包含N个节点,其中节点1为数据源. ...
 - 紫书p199 八数码(BFS,hash)
			
八数码问题 紫书上的简单搜索 渣渣好久才弄懂 #include<cstdio> #include<cstring> using namespace std; const i ...
 - UVa567_Risk(最短路)(小白书图论专题)
			
解题报告 option=com_onlinejudge&Itemid=8&category=7&page=show_problem&problem=508"& ...
 - 【转】DevOps原则
			
DevOps的出现有其必然性.在软件开发生命周期中,遇到了两次瓶颈. 第一次瓶颈是在需求阶段和开发阶段之间,针对不断变化的需求,对软件开发者提出了高要求,后来出现了敏捷方法论,强调适应需求.快速迭代. ...
 - FPGA 功耗结构设计
			
1 相对于ASIC.FPGA是耗电器件,不适合超低功耗设计技术. 2 在CMOS技术中电路的动态功耗与门和金属引线的充放电有关,电容消耗电流的一般方程为 I=V* C*f V 是电压.对于FPGA来说 ...
 - java 常量表达式
			
原文地址:http://docs.oracle.com/javase/specs/jls/se8/html/jls-15.html#jls-15.28 这是我翻译的,以备不时之用. 常量表达式是一个代 ...
 - MD5介绍及Windows下对文件做md5校验。
			
MD5介绍参考百度百科: 摘要如下: MD5 校验和(checksum)通过对接收的传输数据执行散列运算来检查数据的正确性. 一个散列函数,比如 MD5,是一个将任意长度的数据字符串转化成短的固定长度 ...