[发明专利]一种从64位Windows10操作系统的内存镜像文件中获取对象信息的方法有效

专利信息
申请号: 201610159574.2 申请日: 2016-03-21
公开(公告)号: CN105786596B 公开(公告)日: 2018-04-13
发明(设计)人: 徐丽娟;王连海;赵大伟;葛亮 申请(专利权)人: 山东省计算中心(国家超级计算济南中心)
主分类号: G06F9/46 分类号: G06F9/46;G06F12/02
代理公司: 济南泉城专利商标事务所37218 代理人: 褚庆森
地址: 250014 山东省济*** 国省代码: 山东;37
权利要求书: 查看更多 说明书: 查看更多
摘要: 发明的从64位Windows10操作系统的内存镜像文件中获取对象信息的方法,包括a).查找非系统进程;b).获取对象句柄表的值;c).获取对象句柄表的位置;d).获取对象头指针的地址;e).获取对象类型;f).对于不是File和IoCompletion的对象,获取其nameInfo结构体;g).根据nameInfo结构体,遍历对象链表,获取链表中对象的名称及类型。本发明的方法中的对象类型的获取方式,与Windows 8.1以下版本的获取方式完全不同,是获取对象信息的重点与难点;对象类型索引表地址的确定,与以往各操作系统版本位置均不同,是成功获取对象信息的关键所在。
搜索关键词: 一种 64 windows10 操作系统 内存 文件 获取 对象 信息 方法
【主权项】:
一种从64位Windows10操作系统的内存镜像文件中获取对象信息的方法,其特征在于,通过以下步骤来实现:a).查找非系统进程,采用遍历进程链表的方式,当进程的id≠0且id≠4时,则该进程为非系统进程,并获取其进程结构体变量_Eprocess;b).获取对象句柄表的值,根据步骤a)中的进程结构体变量_Eprocess获取结构体中的对象句柄表ObjectTable变量的值;c).获取对象句柄表的位置,根据对象句柄表ObjectTable值的最后一个字节确定对象句柄表的级数,并确定出对象句柄表在内存镜像文件中的位置;d).获取对象头指针的地址,根据步骤c)中确定的对象句柄表的位置,遍历对象句柄表,分析对象句柄表表项结构,获取对象头指针ObjectHeader的地址;e).获取对象类型,根据步骤d)中获取的对象头指针ObjectHeader的地址,获取对象的类型;f).对象类型的判断,判断步骤e)中所获取的对象类型,对于对象类型不是File和IoCompletion的对象,获取其nameInfo结构体;g).获取对象名称及类型,根据步骤f)中所获取的nameInfo结构体,遍历对象链表,获取链表中对象的名称及类型。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于山东省计算中心(国家超级计算济南中心),未经山东省计算中心(国家超级计算济南中心)许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/patent/201610159574.2/,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top