[发明专利]一种从64位Windows10操作系统的内存镜像文件中获取对象信息的方法有效
申请号: | 201610159574.2 | 申请日: | 2016-03-21 |
公开(公告)号: | CN105786596B | 公开(公告)日: | 2018-04-13 |
发明(设计)人: | 徐丽娟;王连海;赵大伟;葛亮 | 申请(专利权)人: | 山东省计算中心(国家超级计算济南中心) |
主分类号: | G06F9/46 | 分类号: | G06F9/46;G06F12/02 |
代理公司: | 济南泉城专利商标事务所37218 | 代理人: | 褚庆森 |
地址: | 250014 山东省济*** | 国省代码: | 山东;37 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明的从64位Windows10操作系统的内存镜像文件中获取对象信息的方法,包括a).查找非系统进程;b).获取对象句柄表的值;c).获取对象句柄表的位置;d).获取对象头指针的地址;e).获取对象类型;f).对于不是File和IoCompletion的对象,获取其nameInfo结构体;g).根据nameInfo结构体,遍历对象链表,获取链表中对象的名称及类型。本发明的方法中的对象类型的获取方式,与Windows 8.1以下版本的获取方式完全不同,是获取对象信息的重点与难点;对象类型索引表地址的确定,与以往各操作系统版本位置均不同,是成功获取对象信息的关键所在。 | ||
搜索关键词: | 一种 64 windows10 操作系统 内存 文件 获取 对象 信息 方法 | ||
【主权项】:
一种从64位Windows10操作系统的内存镜像文件中获取对象信息的方法,其特征在于,通过以下步骤来实现:a).查找非系统进程,采用遍历进程链表的方式,当进程的id≠0且id≠4时,则该进程为非系统进程,并获取其进程结构体变量_Eprocess;b).获取对象句柄表的值,根据步骤a)中的进程结构体变量_Eprocess获取结构体中的对象句柄表ObjectTable变量的值;c).获取对象句柄表的位置,根据对象句柄表ObjectTable值的最后一个字节确定对象句柄表的级数,并确定出对象句柄表在内存镜像文件中的位置;d).获取对象头指针的地址,根据步骤c)中确定的对象句柄表的位置,遍历对象句柄表,分析对象句柄表表项结构,获取对象头指针ObjectHeader的地址;e).获取对象类型,根据步骤d)中获取的对象头指针ObjectHeader的地址,获取对象的类型;f).对象类型的判断,判断步骤e)中所获取的对象类型,对于对象类型不是File和IoCompletion的对象,获取其nameInfo结构体;g).获取对象名称及类型,根据步骤f)中所获取的nameInfo结构体,遍历对象链表,获取链表中对象的名称及类型。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于山东省计算中心(国家超级计算济南中心),未经山东省计算中心(国家超级计算济南中心)许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201610159574.2/,转载请声明来源钻瓜专利网。
- 上一篇:一种拷贝速率的调节方法及装置
- 下一篇:一种云渲染系统、服务器及方法