yaoyingab
驱动牛犊
驱动牛犊
  • 注册日期2011-07-23
  • 最后登录2016-01-09
  • 粉丝0
  • 关注0
  • 积分7分
  • 威望61点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
阅读:1509回复:1

求助:win7下找不到名称为\Device\Tcp的句柄

楼主#
更多 发布于:2011-12-23 09:59
我先使用ZwQuerySystemInformation(SystemHandleInformation)获取当前系统的所有句柄,然后再对句柄进行逐一扫描,比如我
在任务管理器里看见chrome.exe的pid是1112、 2142,那么我就在循环的时候只关注pid是1112 和2142的句柄信息,然后依次使用
NtDuplicateObject,  ZwQueryObject 得到了句柄对象的名称,但是为什么尽是\Device\NetBT_Tcpip。。。这样的名称,没有看到
我想要的\Device\Tcp 或者\Device\Udp ?但是如果我直接用zwopenfile打开 \Device\Tcp的话是可以得到相应的句柄的,然后查询后得到
的名称也是"\Device\Tcp"。我想问的是chrome.exe打开的名称为\Device\Tcp的句柄到哪儿去了,没显示出来?
 
好好工作 好好生活~~
ray_mon
驱动牛犊
驱动牛犊
  • 注册日期2012-03-04
  • 最后登录2013-07-21
  • 粉丝0
  • 关注0
  • 积分2分
  • 威望21点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
沙发#
发布于:2012-03-05 11:21
我用IRPTrace企图查看chrome、qq的IRP也没有成功。是不是内存中有什么保护策略呢?
游客

返回顶部