找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 6241|回复: 2

通过搜索内存检测隐藏进程遇到的重启后内存数据残留问题。

[复制链接]

5

主题

14

回帖

0

精华

初来乍到

积分
20
发表于 2010-3-15 19:09:45 | 显示全部楼层 |阅读模式
本帖最后由 ineverland 于 2010-3-15 21:42 编辑

今天把搜索内存检测进程的程序运行了一下想看看效果,先前因为别的程序重启了一下,结果查看进程列表时候发现有重启前的进程。估计是重启后物理内存里还残留着上次系统里数据。这原本就是一个真真正正的EPROCESS,所以我没办法区别这个进程是被隐藏的还是上次系统残留的,感觉像看到“前生”一样呵呵。高手们说说怎么解决这个问题。

38

主题

199

回帖

2

精华

钻石会员

积分
3408
发表于 2010-4-3 23:48:08 | 显示全部楼层
检测一下ObjectTable是否为NULL:

lkd> dt_eprocess
nt!_EPROCESS
   +0x000 Pcb              : _KPROCESS
   +0x06c ProcessLock      : _EX_PUSH_LOCK
   +0x070 CreateTime       : _LARGE_INTEGER
   +0x078 ExitTime         : _LARGE_INTEGER
   +0x080 RundownProtect   : _EX_RUNDOWN_REF
   +0x084 UniqueProcessId  : Ptr32 Void
   +0x088 ActiveProcessLinks : _LIST_ENTRY
   +0x090 QuotaUsage       : [3] Uint4B
   +0x09c QuotaPeak        : [3] Uint4B
   +0x0a8 CommitCharge     : Uint4B
   +0x0ac PeakVirtualSize  : Uint4B
   +0x0b0 VirtualSize      : Uint4B
   +0x0b4 SessionProcessLinks : _LIST_ENTRY
   +0x0bc DebugPort        : Ptr32 Void
   +0x0c0 ExceptionPort    : Ptr32 Void
   +0x0c4 ObjectTable      : Ptr32 _HANDLE_TABLE
如果附件无法下载,请点击这里

859

主题

2638

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36140
发表于 2015-9-29 11:07:40 | 显示全部楼层
5年后再次回复这个帖子。
我觉得出现这种情况,唯一的可能是你把一些不是EPROCESS的地址给误判为EPROCESS了。
不太可能说重启后,还有重启前系统残留的EPROCESS。
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表