[发明专利]Vista操作系统下网络信息的获取方法无效

专利信息
申请号: 200910231540.X 申请日: 2009-12-04
公开(公告)号: CN101727323A 公开(公告)日: 2010-06-09
发明(设计)人: 王英龙;徐丽娟;王连海 申请(专利权)人: 山东省计算中心
主分类号: G06F9/44 分类号: G06F9/44;G06F12/06
代理公司: 济南泉城专利商标事务所 37218 代理人: 李桂存
地址: 250014 山*** 国省代码: 山东;37
权利要求书: 查看更多 说明书: 查看更多
摘要: 发明公开了一种Vista操作系统下网络信息的获取方法,该获取方法通过物理内存分析获得tcpip.sys模块的基地址虚拟地址,并进而获得该基地址下获取双链表TcpEndpointPool的虚拟地址,通过遍历该双链表获得网络的连接信息,具有可靠性高,速度快的优点。
搜索关键词: vista 操作系统 网络 信息 获取 方法
【主权项】:
一种Vista操作系统下网络信息的获取方法,包括以下步骤:1)通过物理内存分析获得tcpip.sys模块的基地址虚拟地址;2)根据步骤1)得到的基地址虚拟地址加上当前操作系统下该基地址与数据结构TcpEndpointPool的地址差获取TcpEndpointPool的虚拟地址;3)根据当前操作系统下地址转换规则将步骤2)得到的虚拟地址转换为物理地址,并定位到内存镜像中该物理地址指向的第一位置;4)在步骤3)所得指向的第一位置读取前4个字节作为虚拟地址转换为物理地址,并定位到内存镜像中该物理地址指向的第二位置,在该第二位置的偏移0x1c处读取前4个字节获得TcpEndpointPool这一双链表中第一个TcpEndpoint结构头的虚拟地址;5)处理当前单链表头为TcpEndpoint结构头的单链表:a)把当前TcpEndpoint结构头的虚拟地址转化为物理地址,定位到内存镜像中该物理地址处,读取前4个字节得到该单链表下第一个节点的虚拟地址;b)判断单链表当前节点的虚拟地址是否为0,若是,该单链表处理结束;若不是,转步骤c);c)把单链表当前节点的虚拟地址转化为物理地址,定位到内存镜像中该物理地址处,读取前0x180个字节放入buffer中;d)读取buffer的偏移0x14处4个字节的值,判断该值是否为指向EPROCESS结构体的指针,若是,则该结构体为TcpEndpoint结构,转步骤f),否则,该结构体为TCB结构,转下一步;e)解析TCB结构:依据当前操作系统的EPROCESS结构体的特征,找出创建网络连接的进程OwningProcess的连接信息,之后进行下一步;f)读取buffer偏移0x0处的4个字节获取当前单链表下一个节点的虚拟地址,转步骤b);6)依据相邻TcpEndpoint结构头所存放的_LIST_ENTRY结构的链接关系,若下一个_LIST_ENTRY的虚拟地址等于第一个TcpEndpoint结构头的虚拟地址加0x30,结束;否则,将该下一个_LSIT_ENTRY的虚拟地址减0x30得到对应当前TcpEndpoint结构头的下一个结构头的虚拟地址,进入下一步;7)根据步骤6)的得到的下一个结构头的标志位判断该结构头是否为TcpEndpoint结构头,若是,转步骤5),若否,转步骤6)。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于山东省计算中心,未经山东省计算中心许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/patent/200910231540.X/,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top