단디연구소
_EPROCESS 구조체 정보 본문
_EPROCESS 구조체 정보
0: kd> dt _EPROCESS
ntdll!_EPROCESS
+0x000 Pcb : _KPROCESS (KPROCESS)
+0x098 ProcessLock : _EX_PUSH_LOCK
+0x0a0 CreateTime : _LARGE_INTEGER (프로세스 생성 시간)
+0x0a8 ExitTime : _LARGE_INTEGER (프로세스 종료 시간)
+0x0b0 RundownProtect : _EX_RUNDOWN_REF
+0x0b4 UniqueProcessId : Ptr32 Void (프로세스 ID)
+0x0b8 ActiveProcessLinks : _LIST_ENTRY (모든 프로세스를 관리하는데 사용되는 LIST_ENTRY)
+0x0c0 ProcessQuotaUsage : [2] Uint4B (Nonpage pool 사용량)
+0x0c8 ProcessQuotaPeak : [2] Uint4B (Nonpage pool peak 사용량)
+0x0d0 CommitCharge : Uint4B (프로세스가 사용하는 물리적 메모리 공간)
+0x0d4 QuotaBlock : Ptr32 _EPROCESS_QUOTA_BLOCK (프로세스 할당 블록)
+0x0d8 CpuQuotaBlock : Ptr32 _PS_CPU_QUOTA_BLOCK (CPU 할당 블록)
+0x0dc PeakVirtualSize : Uint4B (프로세스가 사용하는 최대 메모리 양)
+0x0e0 VirtualSize : Uint4B (프로세스가 사용하는 메모리 양)
+0x0e4 SessionProcessLinks : _LIST_ENTRY (세션 내 프로세스를 관리하는 데 사용되는 _LIST_ENTRY)
+0x0ec DebugPort : Ptr32 Void (디버깅 예외 처리시 사용되는 LPC포트)
+0x0f0 ExceptionPortData : Ptr32 Void (예외 처리 포트 데이터)
+0x0f0 ExceptionPortValue : Uint4B (예외 처리 포트 번호)
+0x0f0 ExceptionPortState : Pos 0, 3 Bits
+0x0f4 ObjectTable : Ptr32 _HANDLE_TABLE (프로세스의 핸들 테이블 포인터)
+0x0f8 Token : _EX_FAST_REF (프로세스 토큰 정보)
+0x0fc WorkingSetPage : Uint4B (워킹셋 페이지 수)
+0x100 AddressCreationLock : _EX_PUSH_LOCK
+0x104 RotateInProgress : Ptr32 _ETHREAD
+0x108 ForkInProgress : Ptr32 _ETHREAD
+0x10c HardwareTrigger : Uint4B
+0x110 PhysicalVadRoot : Ptr32 _MM_AVL_TABLE
+0x114 CloneRoot : Ptr32 Void
+0x118 NumberOfPrivatePages : Uint4B
+0x11c NumberOfLockedPages : Uint4B
+0x120 Win32Process : Ptr32 Void
+0x124 Job : Ptr32 _EJOB
+0x128 SectionObject : Ptr32 Void
+0x12c SectionBaseAddress : Ptr32 Void (세션 베이스 주소)
+0x130 Cookie : Uint4B (현재 시간 값, 그 외 연산을 통해 고유 값을 생성)
+0x134 Spare8 : Uint4B
+0x138 WorkingSetWatch : Ptr32 _PAGEFAULT_HISTORY
+0x13c Win32WindowStation : Ptr32 Void (Windows Station ID)
+0x140 InheritedFromUniqueProcessId : Ptr32 Void
+0x144 LdtInformation : Ptr32 Void
+0x148 VdmObjects : Ptr32 Void
+0x14c ConsoleHostProcess : Uint4B
+0x150 DeviceMap : Ptr32 Void
+0x154 EtwDataSource : Ptr32 Void (ETW 데이터 소스)
+0x158 FreeTebHint : Ptr32 Void
+0x160 PageDirectoryPte : _HARDWARE_PTE_X86 (PTE 페이지 디렉토리 정보)
+0x160 Filler : Uint8B
+0x168 Session : Ptr32 Void (터미널 연결시 세션 ID)
+0x16c ImageFileName : [15] UChar (프로세스 이름)
+0x17b PriorityClass : UChar (본 프로세스의 우선 순위 등급)
+0x17c JobLinks : _LIST_ENTRY
+0x184 LockedPagesList : Ptr32 Void
+0x188 ThreadListHead : _LIST_ENTRY (프로세스 내 동작 중인 스레드 들을 가리키는 포인터)
+0x190 SecurityPort : Ptr32 Void
+0x194 PaeTop : Ptr32 Void
+0x198 ActiveThreads : Uint4B (활성화 된 스레드)
+0x19c ImagePathHash : Uint4B
+0x1a0 DefaultHardErrorProcessing : Uint4B
+0x1a4 LastThreadExitStatus : Int4B
+0x1a8 Peb : Ptr32 _PEB (Process Environment Block을 가리키는 포인터)
+0x1ac PrefetchTrace : _EX_FAST_REF
+0x1b0 ReadOperationCount : _LARGE_INTEGER (I/O 에서 읽기를 수행한 횟수)
+0x1b8 WriteOperationCount : _LARGE_INTEGER (I/O 에서 쓰기를 수행한 횟수)
+0x1c0 OtherOperationCount : _LARGE_INTEGER (그 외 수행 횟수)
+0x1c8 ReadTransferCount : _LARGE_INTEGER
+0x1d0 WriteTransferCount : _LARGE_INTEGER
+0x1d8 OtherTransferCount : _LARGE_INTEGER
+0x1e0 CommitChargeLimit : Uint4B (사용 가능한 최대 메모리량)
+0x1e4 CommitChargePeak : Uint4B (사용된 메모리량)
+0x1e8 AweInfo : Ptr32 Void
+0x1ec SeAuditProcessCreationInfo : _SE_AUDIT_PROCESS_CREATION_INFO
+0x1f0 Vm : _MMSUPPORT
+0x25c MmProcessLinks : _LIST_ENTRY
+0x264 HighestUserAddress : Ptr32 Void
+0x268 ModifiedPageCount : Uint4B
+0x26c Flags2 : Uint4B
+0x26c JobNotReallyActive : Pos 0, 1 Bit
+0x26c AccountingFolded : Pos 1, 1 Bit
+0x26c NewProcessReported : Pos 2, 1 Bit
+0x26c ExitProcessReported : Pos 3, 1 Bit
+0x26c ReportCommitChanges : Pos 4, 1 Bit
+0x26c LastReportMemory : Pos 5, 1 Bit
+0x26c ReportPhysicalPageChanges : Pos 6, 1 Bit
+0x26c HandleTableRundown : Pos 7, 1 Bit
+0x26c NeedsHandleRundown : Pos 8, 1 Bit
+0x26c RefTraceEnabled : Pos 9, 1 Bit
+0x26c NumaAware : Pos 10, 1 Bit
+0x26c ProtectedProcess : Pos 11, 1 Bit
+0x26c DefaultPagePriority : Pos 12, 3 Bits (I/O 우선 순위 기본 등급)
+0x26c PrimaryTokenFrozen : Pos 15, 1 Bit
+0x26c ProcessVerifierTarget : Pos 16, 1 Bit
+0x26c StackRandomizationDisabled : Pos 17, 1 Bit
+0x26c AffinityPermanent : Pos 18, 1 Bit (선호 CPU 지정)
+0x26c AffinityUpdateEnable : Pos 19, 1 Bit (동적 선호도 설정 기능)
+0x26c PropagateNode : Pos 20, 1 Bit
+0x26c ExplicitAffinity : Pos 21, 1 Bit (동적 선호도 설정)
+0x270 Flags : Uint4B
+0x270 CreateReported : Pos 0, 1 Bit
+0x270 NoDebugInherit : Pos 1, 1 Bit
+0x270 ProcessExiting : Pos 2, 1 Bit
+0x270 ProcessDelete : Pos 3, 1 Bit
+0x270 Wow64SplitPages : Pos 4, 1 Bit
+0x270 VmDeleted : Pos 5, 1 Bit
+0x270 OutswapEnabled : Pos 6, 1 Bit
+0x270 Outswapped : Pos 7, 1 Bit
+0x270 ForkFailed : Pos 8, 1 Bit
+0x270 Wow64VaSpace4Gb : Pos 9, 1 Bit
+0x270 AddressSpaceInitialized : Pos 10, 2 Bits
+0x270 SetTimerResolution : Pos 12, 1 Bit
+0x270 BreakOnTermination : Pos 13, 1 Bit
+0x270 DeprioritizeViews : Pos 14, 1 Bit
+0x270 WriteWatch : Pos 15, 1 Bit
+0x270 ProcessInSession : Pos 16, 1 Bit
+0x270 OverrideAddressSpace : Pos 17, 1 Bit
+0x270 HasAddressSpace : Pos 18, 1 Bit
+0x270 LaunchPrefetched : Pos 19, 1 Bit
+0x270 InjectInpageErrors : Pos 20, 1 Bit
+0x270 VmTopDown : Pos 21, 1 Bit
+0x270 ImageNotifyDone : Pos 22, 1 Bit
+0x270 PdeUpdateNeeded : Pos 23, 1 Bit
+0x270 VdmAllowed : Pos 24, 1 Bit
+0x270 CrossSessionCreate : Pos 25, 1 Bit
+0x270 ProcessInserted : Pos 26, 1 Bit
+0x270 DefaultIoPriority : Pos 27, 3 Bits
+0x270 ProcessSelfDelete : Pos 30, 1 Bit
+0x270 SetTimerResolutionLink : Pos 31, 1 Bit
+0x274 ExitStatus : Int4B
+0x278 VadRoot : _MM_AVL_TABLE (해당 프로세스에 할당된 모든 유저 메모리 영역의 포인터)
+0x298 AlpcContext : _ALPC_PROCESS_CONTEXT
+0x2a8 TimerResolutionLink : _LIST_ENTRY
+0x2b0 RequestedTimerResolution : Uint4B
+0x2b4 ActiveThreadsHighWatermark : Uint4B
+0x2b8 SmallestTimerResolution : Uint4B
+0x2bc TimerResolutionStackRecord : Ptr32 _PO_DIAG_STACK_RECORD
'연구 자료 > 포렌식' 카테고리의 다른 글
_KTHREAD 구조체 정보 (0) | 2016.02.05 |
---|---|
_ETHREAD 구조체 정보 (0) | 2016.02.05 |
_KPROCESS 구조체 정보 (0) | 2016.02.05 |