Кто знает что это такое: EPROCESS.CloneRoot ?

Тема в разделе "WASM.NT.KERNEL", создана пользователем Charlief, 2 июн 2011.

  1. Charlief

    Charlief New Member

    Публикаций:
    0
    Регистрация:
    17 авг 2010
    Сообщения:
    129
    Собственно похоже на указатель на структуру размером более 0x141 байт. В EPROCESS находится по смещению 0x124.
     
  2. shchetinin

    shchetinin Member

    Публикаций:
    0
    Регистрация:
    27 май 2011
    Сообщения:
    715
    Charlief
    А виндбг что говорит? :)
     
  3. x64

    x64 New Member

    Публикаций:
    0
    Регистрация:
    29 июл 2008
    Сообщения:
    1.370
    Адрес:
    Россия
    Указатель на AVL-таблицу, содержащую информацию об адресном пространстве склонированного процесса, т.е. процесса-родителя, например. Детали есть в исходниках WRK, я не вникал в подробности, а про клонирование а.п. вроде было в книгах Руссиновича.
     
  4. Charlief

    Charlief New Member

    Публикаций:
    0
    Регистрация:
    17 авг 2010
    Сообщения:
    129
    Спасибо x64, CloneRoot указывает непосредственно на MM_AVL_TABLE (нашёл в исходниках WRK).
    VMware (Win XP):
    Код (Text):
    1.    +0x11c VadRoot          : 0x818e2180 Void
    2.    +0x120 VadHint          : 0x819587f8 Void
    3.    +0x124 CloneRoot        : (null)
    4.    +0x128 NumberOfPrivatePages : 0x59
    5.    +0x12c NumberOfLockedPages : 0
    6.    +0x130 Win32Process     : 0xe1c23e68 Void
    7.    +0x134 Job              : (null)
    8.    +0x138 SectionObject    : 0xe18a24f8 Void
    9.    +0x13c SectionBaseAddress : 0x01000000 Void
    10.    +0x140 QuotaBlock       : 0x8194c860 _EPROCESS_QUOTA_BLOCK
    11.    +0x144 WorkingSetWatch  : (null)
    12.    +0x148 Win32WindowStation : 0x00000034 Void
    13.    +0x14c InheritedFromUniqueProcessId : 0x00000648 Void
    14.    +0x150 LdtInformation   : (null)
    15.    +0x154 VadFreeHint      : (null)
    16.    +0x158 VdmObjects       : (null)
    17.    +0x15c DeviceMap        : 0xe191e690 Void
    18.    +0x160 PhysicalVadList  : _LIST_ENTRY [ 0x81c9d180 - 0x81c9d180 ]
    19.    +0x168 PageDirectoryPte : _HARDWARE_PTE
    20.    +0x168 Filler           : 0
    21.    +0x170 Session          : 0xf8a80000 Void
    22.    +0x174 ImageFileName    : [16]  "notepad.exe"