设为首页 收藏本站
查看: 1045|回复: 0

[经验分享] Windows内核常见数据结构

[复制链接]

尚未签到

发表于 2018-6-14 08:53:34 | 显示全部楼层 |阅读模式
Windows内核常见数据结构(基本类型)

  学内核从基本数据结构开始吧,就像学C语言时从学习int,char开始一样.
只列出目前见到和用到的,其它后面再补充~
  
常用数据结构:
  数字:
lkd> dt _ULARGE_INTEGER
ntdll!_ULARGE_INTEGER
    +0x000 LowPart           : Uint4B
    +0x004 HighPart          : Uint4B
    +0x000 u                 : __unnamed
    +0x000 QuadPart          : Uint8B
  lkd> dt _LARGE_INTEGER
ntdll!_LARGE_INTEGER
    +0x000 LowPart           : Uint4B
    +0x004 HighPart          : Int4B
    +0x000 u                 : __unnamed
    +0x000 QuadPart          : Int8B
  字符串:
lkd> dt _STRING
nt!_STRING
    +0x000 Length            : Uint2B
    +0x002 MaximumLength     : Uint2B
    +0x004 Buffer            : Ptr32 Char

lkd> dt _UNICODE_STRING
ntdll!_UNICODE_STRING
    +0x000 Length            : Uint2B
    +0x002 MaximumLength     : Uint2B
    +0x004 Buffer            : Ptr32 Uint2B
  单链表头(看来数据结构要学好啊)::
lkd> dt _SLIST_HEADER
ntdll!_SLIST_HEADER
    +0x000 Alignment         : Uint8B
    +0x000 Next              : _SINGLE_LIST_ENTRY
    +0x004 Depth             : Uint2B
    +0x006 Sequence          : Uint2B
  链表结点:
lkd> dt _KNODE
ntdll!_KNODE
    +0x000 ProcessorMask     : Uint4B
    +0x004 Color             : Uint4B
    +0x008 MmShiftedColor    : Uint4B
    +0x00c FreeCount         : [2] Uint4B
    +0x018 DeadStackList     : _SLIST_HEADER          //链表头
    +0x020 PfnDereferenceSListHead : _SLIST_HEADER
    +0x028 PfnDeferredList : Ptr32 _SINGLE_LIST_ENTRY
    +0x02c Seed              : UChar
    +0x02d Flags             : _flags
  单链表的指针:
lkd> dt _SINGLE_LIST_ENTRY
ntdll!_SINGLE_LIST_ENTRY
    +0x000 Next              : Ptr32 _SINGLE_LIST_ENTRY
  双向链表指针:
lkd> dt _LIST_ENTRY
ntdll!_LIST_ENTRY
    +0x000 Flink             : Ptr32 _LIST_ENTRY
    +0x004 Blink             : Ptr32 _LIST_ENTRY
  内核队列:
lkd> dt _KQUEUE
ntdll!_KQUEUE
    +0x000 Header            : _DISPATCHER_HEADER
    +0x010 EntryListHead     : _LIST_ENTRY
    +0x018 CurrentCount      : Uint4B
    +0x01c MaximumCount      : Uint4B
    +0x020 ThreadListHead    : _LIST_ENTRY
  一个很多地方用到的头部结构:
lkd> dt _DISPATCHER_HEADER
ntdll!_DISPATCHER_HEADER
    +0x000 Type              : UChar
    +0x001 Absolute          : UChar
    +0x002 Size              : UChar
    +0x003 Inserted          : UChar
    +0x004 SignalState       : Int4B
    +0x008 WaitListHead      : _LIST_ENTRY

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-523530-1-1.html 上篇帖子: 解决Ubuntu和Windows的文件乱码问题 下篇帖子: Windows Hook机制(转贴一)
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表