Windows内核--CreateProcess到内核NtCreateProcess(2.3)

news2025/7/7 14:14:31

CreateProcessA vs CreateProcessW

        A和W后缀代表ANSI和UNICODE版本。早期,Windows为了兼容之前ANSI版本,为了推广UNICODE版本,所以做出了两套API.

        注意,并不是所有Windows API都有*A和*W两套,只有API参数包含"字符串"才可能有两个版本。

        CreateProcess只是一个宏,在UNICODE版本是*W, ANSI是*A.

                

CreateProcessA vs CreateProcessAsUser

        后者多了参数hToken, 可指定在此token对应的安全上下文,默认创建的进程是不可交互的,且不可接受输入。

        UAC就会使用CreateProcessAsUser做权限管控。

CreateProcess到NtCreateProcess经过哪些DLL?

        kernel32.dll --> KernelBase.dll(自Vista之后新增) --> ntdll.dll

Callstack (环境: Win10)

        WinDbg attach到cmd.exe,  cmd.exe里创建应用程序触发创建进程的断点。

        

XP系统是会Kernel32 CreateProcess(A/W)进入到ntdll NtCreateProcess.

Win 10变成kernel32放存根, KERNELBASE具体实现参数检查、环境创建并调入ntdll并进入系统调用,改用NtCreateUserProcess, 弃用了NtCreateProcess.

NtCreateUserProcess

        和裸调系统调用类似,syscall或者int 2Eh完成进入内核SSDT.

0:000> u ntdll!NtCreateUserProcess
ntdll!NtCreateUserProcess:
00007ffd`30b6e650 4c8bd1          mov     r10,rcx
00007ffd`30b6e653 b8c8000000      mov     eax,0C8h
00007ffd`30b6e658 f604250803fe7f01 test    byte ptr [SharedUserData+0x308 (00000000`7ffe0308)],1
00007ffd`30b6e660 7503            jne     ntdll!NtCreateUserProcess+0x15 (00007ffd`30b6e665)
00007ffd`30b6e662 0f05            syscall
00007ffd`30b6e664 c3              ret
00007ffd`30b6e665 cd2e            int     2Eh
00007ffd`30b6e667 c3              ret

它与NtCreateProcess差在系统服务号eax不同,其他都类似。

0:000> u ntdll!NtCreateProcess
ntdll!NtCreateProcess:
00007ffd`30b6e470 4c8bd1          mov     r10,rcx
00007ffd`30b6e473 b8b9000000      mov     eax,0B9h
00007ffd`30b6e478 f604250803fe7f01 test    byte ptr [SharedUserData+0x308 (00000000`7ffe0308)],1
00007ffd`30b6e480 7503            jne     ntdll!NtCreateProcess+0x15 (00007ffd`30b6e485)
00007ffd`30b6e482 0f05            syscall
00007ffd`30b6e484 c3              ret
00007ffd`30b6e485 cd2e            int     2Eh
00007ffd`30b6e487 c3              ret

注意看:

    test    byte ptr [SharedUserData+0x308 (00000000`7ffe0308)],1

    根据SharedUserData + 0x308和1比较,如果是0,用int, 否则用syscall.

  SharedUserData (_KUSER_SHARED_DATA)

        Windows NT+开始, 从2000到Win10都有此结构。目的为了让内核把频繁访问的信息,比如时间等,用全局一致的共享结构给用户空间,减少频繁系统调用带来的性能消耗。

:000> dt _KUSER_SHARED_DATA 00000000`7ffe0308
ntdll!_KUSER_SHARED_DATA
   +0x000 TickCountLowDeprecated : 0
   +0x004 TickCountMultiplier : 0
   +0x008 InterruptTime    : _KSYSTEM_TIME
   +0x014 SystemTime       : _KSYSTEM_TIME
   ......
   ......
   +0x308 SystemCall       : 0           // 此处是0
   +0x30c Reserved2        : 0
   +0x310 SystemCallPad    : [2] 0

  WRK _KUSER_SHARED_DATA结构体

  

代码调用CreateProcess, 为什么能跑进kernel32 CreateProcessWStub?

        首先CreateProcess根据UNICODE定义与否,选择是否调用CreateProcessW.

        编译器直接插入了stub, 将调入转入到kernel32.

        

回到CreateProcessInternalW

        ReactOS: dll/win32/kernel32/client/proc.c File Reference + IDA win10 DLL

        a. 验证参数合法

                

                参数creationFlags同时有DETEACHED_PROCESS和NEW_CONSOLE是非法的。

                进程优先级Idle/Nromal等状态从此参数获取,这里只列举部分参数,源代码里面有很多检查。

        b. 搜索可执行文件,并加载

                

                 

                  注意,DosPath to NtPath转换类似于:

                        C:\\WINDOWS\\exefile --> \\Device\\HarddiskVolume1\\WINDOWS\\exefile

                        内核不认识C盘字符:"C:\\", 它是方便用户查阅的符号链接。

        c. 调用NtOpenFile打开可执行文件并创建section

                

                

                创建进程映射空间,为加载做准备(参考: NtCreateSection function).

        d. 确认Subsystem是GUI或CUI, 且MajorVersion和MinVersion符合预期

                 

                

                 这是为什么VS设置错了subsystem(version)程序不能启动的原因。

        e. 调用ntdll创建进程

                

                Win10: NtCreateUserProcess

        f. 创建主线程

                 

                 

                 

               注意,如果参数带CREATE_SUSPENED, 线程默认是不会执行的。 

               内核创建完进程和线程后,如何执行到真正的用户层线程代码?

                     参考:Windows内核--代码只有main函数, 进程怎么创建的? (2.1)     

  为什么用户层会有这么多参数检查和流程处理,不移到内核处理?

        让内核处理过多的参数检查,和流程处理并不是很好的做法,反而加重了内核的负担。可以在用户层发现错误就返回,比进入内核检查到错误再返回更高效。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/18461.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

[附源码]java毕业设计社区生鲜电商平台

项目运行 环境配置: Jdk1.8 Tomcat7.0 Mysql HBuilderX(Webstorm也行) Eclispe(IntelliJ IDEA,Eclispe,MyEclispe,Sts都支持)。 项目技术: SSM mybatis Maven Vue 等等组成,B/S模式 M…

linux文件上传和下载、别名设置以及环境变量

一、文件上传和下载 1.sftp (1)它类似于ftp传输协议,属于ssh,但它进行加密传输,相对FTP来讲有更高的安全性 (2)用法 [rootserver ~]# ssh root10.0.0.3 The authenticity of host 10.0.0.3 …

虚基类设计 c++

一个例子 首先大家看一个定义的一个虚基类 所谓的虚基类,是指类内包含virtual关键字定义的成员函数 class Abstract_base { public:virtual ~Abstract_base();virtual void interface() const 0;virtual const char* mumble() const {return m_mumble;} protect:ch…

Echarts:制作词云

Echarts是一个开源的可视化图表库,支持丰富的图表,官网中还有大量示例可以选择使用、参考。 其中比较好玩、有趣的是词云,词云就是用关键词组成的一朵云,更广泛的定义是,由关键词组成的任意一种图案均称为词云。因此&…

opencv 空域变换

图像变换是基于像素的映射,区别是像素是怎么映射的。灰度变换的话是通过点对点的映射,也就是变换后的像素点之和当前的像素点有关(gramma变换、对数变换等等),依次来进行对比度拉伸。而空间滤波变换后的像素点是和当前…

LeetCode - 354 俄罗斯套娃信封问题

题目来源 354. 俄罗斯套娃信封问题 - 力扣(LeetCode) 题目描述 给你一个二维整数数组 envelopes ,其中 envelopes[i] [wi, hi] ,表示第 i 个信封的宽度和高度。 当另一个信封的宽度和高度都比这个信封大的时候,这个…

GreenPlum6.x之测试数据

提示:文章写完后,目录可以自动生成,如何生成可参考右边的帮助文档 文章目录前言一、generate_series是什么?二、使用步骤1.建张测试表2.插入简单的测试数据3.查看数据分散情况4.通过SQL测试性能总结前言 提示:这里可以…

浅谈一下:Java当中的构造方法

从前面的所学的知识,我们可以发现:实列化一个对象以后,如果要为这个对象的属性赋值,那么必须直接访问对象的属性或者调用setXxx()方法,如果需要在实列化对象的同时就为这个对象的属性进行赋值,可以通过构造…

【考研复试】计算机专业考研复试英语常见问题四(优缺点/观点/观念篇)

相关链接: 【考研复试】计算机专业考研复试英语常见问题一(家庭/家乡/学校篇)【考研复试】计算机专业考研复试英语常见问题二(研究方向/前沿技术/本科毕设篇)【考研复试】计算机专业考研复试英语常见问题三&#xff0…

程序员这个身份,比你想象的还值钱!

看到这个标题先别急着喷我! 虽然现在“程序员”已经被吐槽饱和了,但目前小厂依旧求贤若渴,大厂一些门槛比较高的算法岗还是抛出了不少HC! 并且年年薪水涨,年年新人倒挂,校招白菜总包薪资近40w的不在少数&am…

从入门到项目实战 - vue2 与 vue3 中实现全局事件总线

VUE组件跨通信vue2 与 vue3 中实现全局事件总线上一节:《Vue中的 虚拟 Dom 》| 下一节:《Vue 组件常见的数据访问方式总结 》jcLee95 邮箱 :291148484163.com CSDN 主页:https://blog.csdn.net/qq_28550263?spm1001.2101.300…

【物理应用】基于Matlab模拟极化雷达回波

✅作者简介:热爱科研的Matlab仿真开发者,修心和技术同步精进,matlab项目合作可私信。 🍎个人主页:Matlab科研工作室 🍊个人信条:格物致知。 更多Matlab仿真内容点击👇 智能优化算法 …

服务器安装Ubuntu20及系统扩容

文章首发及后续更新:https://mwhls.top/4060.html,无图/无目录/格式错误/更多相关请至首发页查看。 新的更新内容请到mwhls.top查看。 欢迎提出任何疑问及批评,非常感谢! 参考:Ubuntu20.04安装详细图文教程&#xff08…

C++初阶作业 String类作业详解

作者:小萌新 专栏:C初阶作业 作者简介:大二学生 希望能和大家一起进步! 本篇博客简介:会梳理一遍博主做过了String类题目 并且较为详细的讲解出来 _ String类的特性和使用 题目一 考察c_str()…

黑塞矩阵理解

文章目录1:一元泰勒展开公式2:二元泰勒展开公式3:二元函数的黑塞矩阵4:多元函数的黑塞矩阵其他链接1:一元泰勒展开公式 举例:f(x) 3x 2x 5 在x0或x1处的泰勒展开 当x0时: 当x1时&#xff…

m基于MATLAB的上行链路MIMO关键技术的研究与性能分析

目录 1.算法概述 2.仿真效果预览 3.MATLAB部分代码预览 4.完整MATLAB程序 1.算法概述 多输入多输出(MIMO)天线技术的巨大潜力为新一代无线通信技术的研究提供了广阔的舞台。近年来,多用户的MIMO研究逐渐成为热点问题。针对多用户的MIMO,天线选择和用…

Allegro如何输出EMN文件操作指导

Allegro如何输出EMN文件操作指导 Allegro支持输出emn文件以供其他结构软件导入以查看实物效果 比如Proe,Soild work等等 下面介绍如何输出EMN文件 选择 File-export-IDF 出现一个对话框 File Name Type选择PTC,并且勾选Use Fillter 点击Fillter, 过滤掉不需要的东西,比…

快速排序、求和、模拟阶乘并利用vscode c++和matlab对程序进行计时

一、软件性能获取 分别使用 Matlab 工具和C语言获得计算下列算法的最大时间,最小时间及平均时间,以及相应的软件功耗: 1.1 一维数组排序 数组选择一万个,使用快速排序。处理器为英特尔i5-7200U,2.5GHz,热设计功耗为…

智慧水务解决方案-最新全套文件

智慧水务解决方案-最新全套文件一、建设背景1、安全水务,监管提效2、清洁水务,防污治污3、节能水务,降本增效4、民生水务,体验先行二、建设思路三、建设方案四、获取 - 智慧水务全套最新解决方案合集一、建设背景 建设智慧水务的…

Dubbo入门使用

Dubbo入门案例Dubbo的特性dubbo支持的注册中心Dubbo入门案例Dubbo的特性 服务治理框架服务的监控服务的注册发现服务的通信服务的容错服务的负载均衡 dubbo支持的注册中心 nacosconsolezookeeperrediseurekaetcd …… Dubbo入门案例 通过两个demo来演示如何使用dubbo进行R…