C++如何统计进程占用的所有句柄类型 _ 句柄枚举与分析【实战】

冬瑶大大_7324

冬瑶大大_7324

2026-05-08

428人浏览

原创

无法直接用enumhandleinformation获取进程句柄,因该接口仅限驱动或高权限系统工具调用;用户态程序应使用ntquerysysteminformation配合systemextendedhandleinformation(win10 1607+)或systemhandleinformation(兼容旧版),并确保启用sedebugprivilege权限及同架构运行。

c++如何统计进程占用的所有句柄类型 _ 句柄枚举与分析【实战】

如何用 EnumHandleInformation 获取进程所有句柄(Windows)

Windows 没有公开的 API 直接返回“句柄类型名”,EnumHandleInformation 是 Windows 10 1809+ 新增的内核态接口,但仅限驱动或高权限系统工具调用;普通用户态程序无法直接使用。实际开发中,必须走 NtQuerySystemInformation + SystemHandleInformation(已废弃但仍可用)或更稳定的 SystemExtendedHandleInformation(Win10 1607+)。

关键点:你需要以 SeDebugPrivilege 权限打开目标进程,并确保调用线程拥有调试权限——否则 NtQuerySystemInformation 返回 STATUS_ACCESS_DENIED 或只返回部分句柄。

  • 必须用 OpenProcess(PROCESS_QUERY_INFORMATION | PROCESS_DUP_HANDLE, FALSE, pid) 打开目标进程
  • 调用前需通过 AdjustTokenPrivileges 启用 SE_DEBUG_NAME
  • SystemExtendedHandleInformation 返回的每个 SYSTEM_HANDLE_TABLE_ENTRY_INFO_EX 中,ObjectTypeIndex 是类型索引,不是字符串;真实类型名需查系统全局对象类型表(ObGetObjectType 不可用,得靠硬编码映射或读取 ntdll!ObTypeIndexTable ——但该符号未导出,稳定做法是用已知偏移+特征扫描,或直接依赖 Psapi.dll 的 GetProcessImageFileName 辅助判断

为什么 GetFileType 和 GetHandleInformation 不能用于句柄类型分类

这两个函数常被误用:GetFileType 只对文件/设备句柄有效,对事件、互斥体、节(section)、注册表键等返回 FILE_TYPE_UNKNOWN;GetHandleInformation 只返回标志位(如 HANDLE_FLAG_INHERIT),不包含类型信息。

典型错误现象:遍历句柄后对每个句柄调用 GetFileType,结果 80% 句柄都返回 FILE_TYPE_UNKNOWN,误以为“不是文件”,其实它可能是 Event 或 Section。

C++ Code Review Master
C++ Code Review Master

组合式C++代码评审方案,融合静态分析、AI推理、多轮迭代评审和C++专项检查,适用于PR审查、增量代码审查、全项目评审和代码质量评分,触发词包括review cpp、cpp代码评审、C++review、代码审查。

下载
  • GetFileType 本质是向对象发送 IRP_MJ_QUERY_INFORMATION,仅对 FileObject 类型响应,其余多数对象直接失败
  • GetHandleInformation 读的是句柄表项的 Flags 字段,和对象类型完全无关
  • 唯一能间接推断类型的轻量方式:用 DuplicateHandle 尝试复制为 EVENT_ALL_ACCESS / MUTANT_ALL_ACCESS 等,根据 GetLastError() 判断——但开销大、易触发安全软件拦截,仅适合离线分析

实战:用 NtQuerySystemInformation 枚举并映射句柄类型(C++ 示例核心逻辑)

下面这段逻辑可嵌入任意 Win32 C++ 工程(需链接 ntdll.lib,头文件自行声明 NtQuerySystemInformation):

// 假设已获取 target_pid 和 hProcess
ULONG size = 0;
NTSTATUS status = NtQuerySystemInformation(SystemExtendedHandleInformation, nullptr, 0, &size);
if (status == STATUS_INFO_LENGTH_MISMATCH) {
    auto info = std::make_unique<byte>(size);
    status = NtQuerySystemInformation(SystemExtendedHandleInformation, info.get(), size, &size);
    if (NT_SUCCESS(status)) {
        auto p = reinterpret_cast<psystem_handle_information_ex>(info.get());
        for (ULONG i = 0; i NumberOfHandles; ++i) {
            auto h = &p->Handles[i];
            if (h->UniqueProcessId == target_pid) {
                // h->ObjectTypeIndex 是关键:查表得类型名
                const char* type_name = GetTypeNameByIndex(h->ObjectTypeIndex); // 自定义查表函数
                printf("Handle: %p, Type: %s, Attributes: %x\n", 
                       (void*)h->HandleValue, type_name, h->HandleAttributes);
            }
        }
    }
}
</psystem_handle_information_ex></byte>

GetTypeNameByIndex 需维护一个静态数组,对应 Windows 内核中 ObTypeIndexTable 的常见索引(如 0x19=Event, 0x1A=Mutant, 0x1E=Section, 0x20=Key)。这个表在不同 Windows 版本间有微小变动,建议从 ntoskrnl.exe 符号或 WinDbg 中提取最新版,而非硬编码全部 100+ 项。

  • 务必检查 h->HandleValue 是否为合法值(非 0、非 0xffffffff)
  • h->HandleAttributes 的 HANDLE_FLAG_PROTECT_FROM_CLOSE 位可用于识别受保护句柄,避免误关
  • 枚举结果不含句柄所指对象的名称(如文件路径、事件名),要获取名称需额外调用 NtQueryObject,且成功率取决于对象是否支持 ObjectNameInformation

容易被忽略的兼容性与权限陷阱

很多代码在开发机上跑通,上线后失败,问题几乎全出在权限和版本适配上。

  • Windows Server 2016+ 默认禁用 SeDebugPrivilege 给非 SYSTEM 进程,需在组策略中启用“调试程序”权限,或改用 RunAs 启动(不推荐生产环境)
  • SystemExtendedHandleInformation 在 Windows 7 上不可用,若需向下兼容,必须 fallback 到 SystemHandleInformation(返回结构无 ObjectTypeIndex,只能靠 Object 地址低字节启发式猜测类型,准确率低于 70%)
  • 32 位程序在 64 位系统上枚举 64 位进程句柄会失败(STATUS_INVALID_HANDLE),必须匹配架构,或改用 WOW64 兼容层 + NtWow64QueryInformationProcess64(极复杂,通常直接要求同架构)
  • 杀毒软件/EDR 常 Hook NtQuerySystemInformation,返回截断数据或伪造句柄,此时应结合 Toolhelp32(仅限模块/线程)和内存扫描(如搜索 EPROCESS 对象)交叉验证

真正稳定的句柄类型统计,从来不是单次 API 调用能搞定的事——它依赖权限控制、版本适配、错误容忍和多源验证。别指望一个 for 循环就输出完美报表。

C++免费学习笔记(深入):立即使用
在学习笔记中,你将探索 C++ 的入门与实战技巧!

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

c++

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
c++和c语言的区别有哪些
c++和c语言的区别有哪些

c++和c语言的区别:1、面向对象编程(OOP)支持不同;2、新增特性不同;3、标准库不同;4、编译方式不同;5、命名空间不同等等。想了解更多c++的相关内容,可以阅读本专题下面的文章。

2024.03.14

2228

9

c++和python学习顺序推荐
c++和python学习顺序推荐

一般建议先学习C++,再学习Python,因为这样可以逐步从较为底层的编程语言向更高级的语言过渡。想了解更多python的相关内容,可以阅读本专题下面的文章。

2024.03.14

999

6

python和c++学习性价比分析
python和c++学习性价比分析

Python易于学习,广泛应用于Web开发、数据科学和人工智能等领域,但性能较低。C语言性能高,适用于对性能要求较高的场景,如游戏开发和系统编程,但学习曲线陡峭,错误处理复杂。想了解更多python的相关内容,可以阅读本专题下面的文章。

2024.03.14

427

5

c语言和c++一样吗
c语言和c++一样吗

c语言和c++是两种不同的编程语言,虽然有相似之处,但存在显著差异。c语言专注于过程式编程和系统级开发,以简洁、高效著称。c++作为c语言的超集,引入了面向对象编程,增强了代码组织和管理能力,但学习曲线也更陡峭。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.03.14

307

5

c语言和c++先学哪个好
c语言和c++先学哪个好

初学者选择学习c语言还是c++语言,需要根据个人学习目标、背景以及编程兴趣和预期应用方向来决定。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.03.14

406

5

c语言和c++的区别和联系
c语言和c++的区别和联系

c语言和c++是计算机科学领域应用广泛的编程语言。虽然它们有着相似的基础,但它们在语言类型、语法功能和内存管理方面存在着显著差异。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.03.14

580

5

c++软件中文更改教程
c++软件中文更改教程

对于 ide,可通过打开设置,找到语言设置,选择中文,并保存更改。对于非 ide 应用程序,可查找设置或选项,选择语言设置,更改为中文,并保存更改。想了解更多c++的相关内容,可以阅读本专题下面的文章。

2024.03.21

1389

9

python和java和c++学习性价比分析
python和java和c++学习性价比分析

Python以其易学性、丰富的库和活跃的社区而著称,适合数据科学、人工智能和Web开发。Java以其跨平台性、企业级应用开发和Android应用开发而闻名。C++以其底层控制能力、高效性能和游戏开发而著称。选择哪种语言取决于个人兴趣、职业方向和特定需求。想了解更多python和java和c++的相关内容,可以阅读本专题下面的文章。

2024.03.22

1197

7

c++和c语言学习顺序推荐
c++和c语言学习顺序推荐

对于初学者,建议先学习C语言,掌握编程基础后再转入C++,便于理解面向对象编程概念。有编程经验者可直接学习C++,快速接触高级编程技术。想了解更多c++和c语言的相关内容,可以阅读本专题下面的文章。

2024.03.25

1325

9

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Conan 2 Essentials 免费课程
Conan 2 Essentials 免费课程

共0课时 | 0人学习

CMake 与 Conan 集成实践
CMake 与 Conan 集成实践

共0课时 | 0人学习

Conan 2 高级依赖模型介绍
Conan 2 高级依赖模型介绍

共0课时 | 0人学习