Windows 7 遍历PspCidTable 表检测隐藏进程
DOI:
作者:
作者单位:

作者简介:

通讯作者:

中图分类号:

基金项目:

衢州职业技术学院科研项目(QZYY1023)


Windows 7 Ergodice PspCidTable to detect hidden Processes
Author:
Affiliation:

Fund Project:

  • 摘要
  • |
  • 图/表
  • |
  • 访问统计
  • |
  • 参考文献
  • |
  • 相似文献
  • |
  • 引证文献
  • |
  • 增强出版
  • |
  • 文章评论
    摘要:

    PspCidTable 表保存着所有进程和线程对象的指针,遍历PspCidTable 表可以枚举所有进程包括隐藏进程.分析了windows 7 的PspCidTable 表的结构,论述了windows 7 的PspCidTable 表的内存地址获取方法,遍历PspCidTable 表的算法,最后给出自动检测的实现步骤及方法.在windows 7 操作系统上实验表明可高效枚举所有进程,包括通过挂钩枚举进程的函数或进入内核空间直接修改内核数据来达到隐藏自身目的的进程.

    Abstract:

    PspCidTable preserves all pointer of processes and threads, Ergodicing PspCidTable can enumerate all processes include hidden processes. The paper analyses the structure of windows 7's PspCidTable, expounds the methed to obtain memory address of windows 7's PspCidTable. The algorithm of Ergodicing PspCidTable, finally brings up the step and methed to automatically detect processes. Experiments on windows 7 operation system showed that the algorithm can enumerate all processes with high efficiency, include processes that hooked functions that enumerated processes or directly entered into kernel space changed kernel data to hide self.

    参考文献
    相似文献
    引证文献
引用本文

周利荣,马文龙. Windows 7 遍历PspCidTable 表检测隐藏进程.计算机系统应用,2011,20(9):222-225

复制
分享
文章指标
  • 点击次数:
  • 下载次数:
  • HTML阅读次数:
  • 引用次数:
历史
  • 收稿日期:2010-12-24
  • 最后修改日期:2011-02-02
  • 录用日期:
  • 在线发布日期:
  • 出版日期:
您是第位访问者
版权所有:中国科学院软件研究所 京ICP备05046678号-3
地址:北京海淀区中关村南四街4号 中科院软件园区 7号楼305房间,邮政编码:100190
电话:010-62661041 传真: Email:csa (a) iscas.ac.cn
技术支持:北京勤云科技发展有限公司

京公网安备 11040202500063号