Presentation is loading. Please wait.

Presentation is loading. Please wait.

本节内容 进程 视频提供:昆山爱达人信息技术有限公司 官网地址:www.bcdaren.com 联系QQ:1250121864 QQ交流群 :49759272 联系电话:0512-57882866.

Similar presentations


Presentation on theme: "本节内容 进程 视频提供:昆山爱达人信息技术有限公司 官网地址:www.bcdaren.com 联系QQ:1250121864 QQ交流群 :49759272 联系电话:0512-57882866."— Presentation transcript:

1 本节内容 进程 视频提供:昆山爱达人信息技术有限公司 官网地址: 联系QQ: QQ交流群 : 联系电话:

2 进程提供程序所需的资源,如:数据、代码等等。
昆山爱达人信息技术有限公司 QQ: 1、什么是进程? 进程提供程序所需的资源,如:数据、代码等等。

3 2、进程内存空间的地址划分 分区 x86 32位Windows 空指针赋值区 0x00000000 - 0x0000FFFF 用户模式区
昆山爱达人信息技术有限公司 QQ: 2、进程内存空间的地址划分 分区 x86 32位Windows 空指针赋值区 0x x0000FFFF 用户模式区 0x x7FFEFFFF 64KB禁入区 0x7FFF x7FFFFFFF 内核 0x xFFFFFFFF 查看一个运行中的进程

4 <1> 在OD中查看进程所包含的模块。 <2> 每个模块都是一个可执行文件,遵守相同的格式,即PE结构。
昆山爱达人信息技术有限公司 QQ: 3、进程的组成部分:模块 <1> 在OD中查看进程所包含的模块。 <2> 每个模块都是一个可执行文件,遵守相同的格式,即PE结构。 查看一个运行中的进程

5 <1> 任何进程都是别的进程创建的:CreateProcess() <2> 进程的创建过程 1、映射EXE文件
昆山爱达人信息技术有限公司 QQ: 4、进程的创建: <1> 任何进程都是别的进程创建的:CreateProcess() <2> 进程的创建过程 1、映射EXE文件 2、创建内核对象EPROCESS 3、映射系统DLL(ntdll.dll) 4、创建线程内核对象ETHREAD 5、系统启动线程 映射DLL(ntdll.LdrInitializeThunk) 线程开始执行 狸猫换太子 提前注入

6 昆山爱达人信息技术有限公司 QQ: 课后练习: <线上班>学员可见


Download ppt "本节内容 进程 视频提供:昆山爱达人信息技术有限公司 官网地址:www.bcdaren.com 联系QQ:1250121864 QQ交流群 :49759272 联系电话:0512-57882866."

Similar presentations


Ads by Google