阅读:1553回复:1
求助:win7下找不到名称为\Device\Tcp的句柄
我先使用ZwQuerySystemInformation(SystemHandleInformation)获取当前系统的所有句柄,然后再对句柄进行逐一扫描,比如我
在任务管理器里看见chrome.exe的pid是1112、 2142,那么我就在循环的时候只关注pid是1112 和2142的句柄信息,然后依次使用 NtDuplicateObject, ZwQueryObject 得到了句柄对象的名称,但是为什么尽是\Device\NetBT_Tcpip。。。这样的名称,没有看到 我想要的\Device\Tcp 或者\Device\Udp ?但是如果我直接用zwopenfile打开 \Device\Tcp的话是可以得到相应的句柄的,然后查询后得到 的名称也是"\Device\Tcp"。我想问的是chrome.exe打开的名称为\Device\Tcp的句柄到哪儿去了,没显示出来? |
|
|
沙发#
发布于:2012-03-05 11:21
我用IRPTrace企图查看chrome、qq的IRP也没有成功。是不是内存中有什么保护策略呢?
|
|