驱动开发:内核枚举PspCidTable句柄表( 四 )

运行如上完整代码,我们可以在WinDBG中捕捉到枚举到的进程信息:

驱动开发:内核枚举PspCidTable句柄表

文章插图
线程信息在进程信息的下面,枚举效果如下:
驱动开发:内核枚举PspCidTable句柄表

文章插图
至此文章就结束了,这里多说一句,实际上ZwQuerySystemInformation枚举系统句柄时就是走的这条双链,枚举系统进程如果使用的是这个API函数 , 那么不出意外它也是在这些内核表中做的解析 。
参考文献http://www.blogfshare.com/details-in-pspcidtbale.htmlhttps://blog.csdn.net/whatday/article/details/17189093https://www.cnblogs.com/kuangke/p/5761615.html
【驱动开发:内核枚举PspCidTable句柄表】

推荐阅读