本节内容 进程 视频提供:昆山爱达人信息技术有限公司 官网地址:www.bcdaren.com 联系QQ:1250121864 QQ交流群 :49759272 联系电话:0512-57882866
进程提供程序所需的资源,如:数据、代码等等。 昆山爱达人信息技术有限公司 www.bcdaren.com QQ:1250121864 1、什么是进程? 进程提供程序所需的资源,如:数据、代码等等。
2、进程内存空间的地址划分 分区 x86 32位Windows 空指针赋值区 0x00000000 - 0x0000FFFF 用户模式区 昆山爱达人信息技术有限公司 www.bcdaren.com QQ:1250121864 2、进程内存空间的地址划分 分区 x86 32位Windows 空指针赋值区 0x00000000 - 0x0000FFFF 用户模式区 0x00010000 - 0x7FFEFFFF 64KB禁入区 0x7FFF0000 - 0x7FFFFFFF 内核 0x80000000 - 0xFFFFFFFF 查看一个运行中的进程
<1> 在OD中查看进程所包含的模块。 <2> 每个模块都是一个可执行文件,遵守相同的格式,即PE结构。 昆山爱达人信息技术有限公司 www.bcdaren.com QQ:1250121864 3、进程的组成部分:模块 <1> 在OD中查看进程所包含的模块。 <2> 每个模块都是一个可执行文件,遵守相同的格式,即PE结构。 查看一个运行中的进程
<1> 任何进程都是别的进程创建的:CreateProcess() <2> 进程的创建过程 1、映射EXE文件 昆山爱达人信息技术有限公司 www.bcdaren.com QQ:1250121864 4、进程的创建: <1> 任何进程都是别的进程创建的:CreateProcess() <2> 进程的创建过程 1、映射EXE文件 2、创建内核对象EPROCESS 3、映射系统DLL(ntdll.dll) 4、创建线程内核对象ETHREAD 5、系统启动线程 映射DLL(ntdll.LdrInitializeThunk) 线程开始执行 狸猫换太子 提前注入
昆山爱达人信息技术有限公司 www.bcdaren.com QQ:1250121864 课后练习: <线上班>学员可见