讲师中心 微信公众号
AI工具推荐 视频效率加速

C++如何统计进程占用的所有句柄类型 _ 句柄枚举与分析【实战】

冬瑶大大_7324

冬瑶大大_7324

发布时间:2026-05-08 19:25:25

|

428人浏览过

|

来源于php中文网

原创

无法直接用EnumHandleInformation获取进程句柄,因该接口仅限驱动或高权限系统工具调用;用户态程序应使用NtQuerySystemInformation配合SystemExtendedHandleInformation(Win10 1607+)或SystemHandleInformation(兼容旧版),并确保启用SeDebugPrivilege权限及同架构运行。

c++如何统计进程占用的所有句柄类型 _ 句柄枚举与分析【实战】

如何用 EnumHandleInformation 获取进程所有句柄(Windows)

Windows 没有公开的 API 直接返回“句柄类型名”,EnumHandleInformation 是 Windows 10 1809+ 新增的内核态接口,但仅限驱动或高权限系统工具调用;普通用户态程序无法直接使用。实际开发中,必须走 NtQuerySystemInformation + SystemHandleInformation(已废弃但仍可用)或更稳定的 SystemExtendedHandleInformation(Win10 1607+)。

关键点:你需要以 SeDebugPrivilege 权限打开目标进程,并确保调用线程拥有调试权限——否则 NtQuerySystemInformation 返回 STATUS_ACCESS_DENIED 或只返回部分句柄。

  • 必须用 OpenProcess(PROCESS_QUERY_INFORMATION | PROCESS_DUP_HANDLE, FALSE, pid) 打开目标进程
  • 调用前需通过 AdjustTokenPrivileges 启用 SE_DEBUG_NAME
  • SystemExtendedHandleInformation 返回的每个 SYSTEM_HANDLE_TABLE_ENTRY_INFO_EX 中,ObjectTypeIndex 是类型索引,不是字符串;真实类型名需查系统全局对象类型表(ObGetObjectType 不可用,得靠硬编码映射或读取 ntdll!ObTypeIndexTable ——但该符号未导出,稳定做法是用已知偏移+特征扫描,或直接依赖 Psapi.dll 的 GetProcessImageFileName 辅助判断

为什么 GetFileType 和 GetHandleInformation 不能用于句柄类型分类

这两个函数常被误用:GetFileType 只对文件/设备句柄有效,对事件、互斥体、节(section)、注册表键等返回 FILE_TYPE_UNKNOWN;GetHandleInformation 只返回标志位(如 HANDLE_FLAG_INHERIT),不包含类型信息。

典型错误现象:遍历句柄后对每个句柄调用 GetFileType,结果 80% 句柄都返回 FILE_TYPE_UNKNOWN,误以为“不是文件”,其实它可能是 Event 或 Section。

立即学习“C++免费学习笔记(深入)”;

C++ Code Review Master
C++ Code Review Master

组合式C++代码评审方案,融合静态分析、AI推理、多轮迭代评审和C++专项检查,适用于PR审查、增量代码审查、全项目评审和代码质量评分,触发词包括review cpp、cpp代码评审、C++review、代码审查。

下载
  • GetFileType 本质是向对象发送 IRP_MJ_QUERY_INFORMATION,仅对 FileObject 类型响应,其余多数对象直接失败
  • GetHandleInformation 读的是句柄表项的 Flags 字段,和对象类型完全无关
  • 唯一能间接推断类型的轻量方式:用 DuplicateHandle 尝试复制为 EVENT_ALL_ACCESS / MUTANT_ALL_ACCESS 等,根据 GetLastError() 判断——但开销大、易触发安全软件拦截,仅适合离线分析

实战:用 NtQuerySystemInformation 枚举并映射句柄类型(C++ 示例核心逻辑)

下面这段逻辑可嵌入任意 Win32 C++ 工程(需链接 ntdll.lib,头文件自行声明 NtQuerySystemInformation):

// 假设已获取 target_pid 和 hProcess
ULONG size = 0;
NTSTATUS status = NtQuerySystemInformation(SystemExtendedHandleInformation, nullptr, 0, &size);
if (status == STATUS_INFO_LENGTH_MISMATCH) {
    auto info = std::make_unique<BYTE[]>(size);
    status = NtQuerySystemInformation(SystemExtendedHandleInformation, info.get(), size, &size);
    if (NT_SUCCESS(status)) {
        auto p = reinterpret_cast<PSYSTEM_HANDLE_INFORMATION_EX>(info.get());
        for (ULONG i = 0; i < p->NumberOfHandles; ++i) {
            auto h = &p->Handles[i];
            if (h->UniqueProcessId == target_pid) {
                // h->ObjectTypeIndex 是关键:查表得类型名
                const char* type_name = GetTypeNameByIndex(h->ObjectTypeIndex); // 自定义查表函数
                printf("Handle: %p, Type: %s, Attributes: %x\n", 
                       (void*)h->HandleValue, type_name, h->HandleAttributes);
            }
        }
    }
}

GetTypeNameByIndex 需维护一个静态数组,对应 Windows 内核中 ObTypeIndexTable 的常见索引(如 0x19=Event, 0x1A=Mutant, 0x1E=Section, 0x20=Key)。这个表在不同 Windows 版本间有微小变动,建议从 ntoskrnl.exe 符号或 WinDbg 中提取最新版,而非硬编码全部 100+ 项。

  • 务必检查 h->HandleValue 是否为合法值(非 0、非 0xffffffff)
  • h->HandleAttributes 的 HANDLE_FLAG_PROTECT_FROM_CLOSE 位可用于识别受保护句柄,避免误关
  • 枚举结果不含句柄所指对象的名称(如文件路径、事件名),要获取名称需额外调用 NtQueryObject,且成功率取决于对象是否支持 ObjectNameInformation

容易被忽略的兼容性与权限陷阱

很多代码在开发机上跑通,上线后失败,问题几乎全出在权限和版本适配上。

  • Windows Server 2016+ 默认禁用 SeDebugPrivilege 给非 SYSTEM 进程,需在组策略中启用“调试程序”权限,或改用 RunAs 启动(不推荐生产环境)
  • SystemExtendedHandleInformation 在 Windows 7 上不可用,若需向下兼容,必须 fallback 到 SystemHandleInformation(返回结构无 ObjectTypeIndex,只能靠 Object 地址低字节启发式猜测类型,准确率低于 70%)
  • 32 位程序在 64 位系统上枚举 64 位进程句柄会失败(STATUS_INVALID_HANDLE),必须匹配架构,或改用 WOW64 兼容层 + NtWow64QueryInformationProcess64(极复杂,通常直接要求同架构)
  • 杀毒软件/EDR 常 Hook NtQuerySystemInformation,返回截断数据或伪造句柄,此时应结合 Toolhelp32(仅限模块/线程)和内存扫描(如搜索 EPROCESS 对象)交叉验证

真正稳定的句柄类型统计,从来不是单次 API 调用能搞定的事——它依赖权限控制、版本适配、错误容忍和多源验证。别指望一个 for 循环就输出完美报表。

热门AI工具

更多
豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

相关专题

更多
c++和c语言的区别有哪些
c++和c语言的区别有哪些

c++和c语言的区别:1、面向对象编程(OOP)支持不同;2、新增特性不同;3、标准库不同;4、编译方式不同;5、命名空间不同等等。想了解更多c++的相关内容,可以阅读本专题下面的文章。

2228

2024.03.14

c++和python学习顺序推荐
c++和python学习顺序推荐

一般建议先学习C++,再学习Python,因为这样可以逐步从较为底层的编程语言向更高级的语言过渡。想了解更多python的相关内容,可以阅读本专题下面的文章。

999

2024.03.14

python和c++学习性价比分析
python和c++学习性价比分析

Python易于学习,广泛应用于Web开发、数据科学和人工智能等领域,但性能较低。C语言性能高,适用于对性能要求较高的场景,如游戏开发和系统编程,但学习曲线陡峭,错误处理复杂。想了解更多python的相关内容,可以阅读本专题下面的文章。

427

2024.03.14

c语言和c++一样吗
c语言和c++一样吗

c语言和c++是两种不同的编程语言,虽然有相似之处,但存在显著差异。c语言专注于过程式编程和系统级开发,以简洁、高效著称。c++作为c语言的超集,引入了面向对象编程,增强了代码组织和管理能力,但学习曲线也更陡峭。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

307

2024.03.14

c语言和c++先学哪个好
c语言和c++先学哪个好

初学者选择学习c语言还是c++语言,需要根据个人学习目标、背景以及编程兴趣和预期应用方向来决定。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

406

2024.03.14

c语言和c++的区别和联系
c语言和c++的区别和联系

c语言和c++是计算机科学领域应用广泛的编程语言。虽然它们有着相似的基础,但它们在语言类型、语法功能和内存管理方面存在着显著差异。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

580

2024.03.14

c++软件中文更改教程
c++软件中文更改教程

对于 ide,可通过打开设置,找到语言设置,选择中文,并保存更改。对于非 ide 应用程序,可查找设置或选项,选择语言设置,更改为中文,并保存更改。想了解更多c++的相关内容,可以阅读本专题下面的文章。

1389

2024.03.21

python和java和c++学习性价比分析
python和java和c++学习性价比分析

Python以其易学性、丰富的库和活跃的社区而著称,适合数据科学、人工智能和Web开发。Java以其跨平台性、企业级应用开发和Android应用开发而闻名。C++以其底层控制能力、高效性能和游戏开发而著称。选择哪种语言取决于个人兴趣、职业方向和特定需求。想了解更多python和java和c++的相关内容,可以阅读本专题下面的文章。

1197

2024.03.22

C++虚函数怎么定义和调用
C++虚函数怎么定义和调用

C++虚函数是实现运行时多态的重要机制。本专题从virtual关键字的基本用法入手,介绍基类与派生类之间的函数重写、基类指针调用派生类方法,以及动态绑定的执行过程,帮助初学者掌握虚函数的核心语法。

0

2026.10.10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
C++ Core Guidelines
C++ Core Guidelines

共0课时 | 0人学习

C++ Reference
C++ Reference

共0课时 | 0人学习

C++ 官方标准说明
C++ 官方标准说明

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn