Download presentation
Presentation is loading. Please wait.
Published by원석 독고 Modified 5年之前
1
本节内容 进程 视频提供:昆山爱达人信息技术有限公司 官网地址: 联系QQ: QQ交流群 : 联系电话:
2
进程提供程序所需的资源,如:数据、代码等等。
昆山爱达人信息技术有限公司 QQ: 1、什么是进程? 进程提供程序所需的资源,如:数据、代码等等。
3
2、进程内存空间的地址划分 分区 x86 32位Windows 空指针赋值区 0x00000000 - 0x0000FFFF 用户模式区
昆山爱达人信息技术有限公司 QQ: 2、进程内存空间的地址划分 分区 x86 32位Windows 空指针赋值区 0x x0000FFFF 用户模式区 0x x7FFEFFFF 64KB禁入区 0x7FFF x7FFFFFFF 内核 0x xFFFFFFFF 查看一个运行中的进程
4
<1> 在OD中查看进程所包含的模块。 <2> 每个模块都是一个可执行文件,遵守相同的格式,即PE结构。
昆山爱达人信息技术有限公司 QQ: 3、进程的组成部分:模块 <1> 在OD中查看进程所包含的模块。 <2> 每个模块都是一个可执行文件,遵守相同的格式,即PE结构。 查看一个运行中的进程
5
<1> 任何进程都是别的进程创建的:CreateProcess() <2> 进程的创建过程 1、映射EXE文件
昆山爱达人信息技术有限公司 QQ: 4、进程的创建: <1> 任何进程都是别的进程创建的:CreateProcess() <2> 进程的创建过程 1、映射EXE文件 2、创建内核对象EPROCESS 3、映射系统DLL(ntdll.dll) 4、创建线程内核对象ETHREAD 5、系统启动线程 映射DLL(ntdll.LdrInitializeThunk) 线程开始执行 狸猫换太子 提前注入
6
昆山爱达人信息技术有限公司 QQ: 课后练习: <线上班>学员可见
Similar presentations