讲师中心 微信公众号
AI工具推荐 视频效率加速

C++如何获取系统当前的实时句柄快照与资源泄露监控分析实战案例【实战】

夜萱君_4369

夜萱君_4369

发布时间:2026-06-01 16:14:59

|

758人浏览过

|

来源于php中文网

原创

定位句柄泄露需提权启用SeDebugPrivilege,再用NtQuerySystemInformation+SYSTEM_HANDLE_INFORMATION_EX获取进程句柄快照,结合objAddr差分比对识别未关闭资源,并通过API Hook或类型枚举检测典型泄漏模式。

c++如何获取系统当前的实时句柄快照与资源泄露监控分析实战案例【实战】

在Windows平台开发C++服务程序时,需要实时捕获进程当前所有打开的句柄(文件、事件、互斥体、线程、注册表键等),并持续比对变化以识别未关闭资源,这是定位句柄泄露的核心手段。

启用SeDebugPrivilege权限

调用OpenProcess或NtQuerySystemInformation获取其他进程句柄前,必须先为当前进程提权。否则OpenProcess会返回ERROR_ACCESS_DENIED,NtQuerySystemInformation对非自身进程句柄枚举将被跳过。

调用OpenProcessToken→LookupPrivilegeValue(L"SeDebugPrivilege")→AdjustTokenPrivileges启用该权限。这一步失败会导致后续所有跨进程句柄采集全部静默失败。

注意:仅管理员组成员可成功启用此权限;普通用户即使调用成功,AdjustTokenPrivileges也会返回FALSE且GetLastError为ERROR_NOT_ALL_ASSIGNED。

立即学习“C++免费学习笔记(深入)”;

获取当前进程完整句柄表快照

方法一:使用NtQuerySystemInformation + SYSTEM_HANDLE_INFORMATION_EX(推荐)

声明SYSTEM_HANDLE_INFORMATION_EX结构体,调用NtQuerySystemInformation(38, buf, size, &retSize)反复重试直至缓冲区足够;过滤出CurrentProcessId匹配的条目,保存HandleValue、ObjectTypeIndex、Object、GrantedAccess字段。

方法二:通过ZwQueryObject逐个探测(低效但稳定)

遍历0x1000~0xFFFF句柄值,对每个句柄调用ZwQueryObject(handle, ObjectBasicInformation, …),若返回STATUS_SUCCESS则说明句柄有效,再调用ZwQueryObject(handle,ObjectNameInformation,…)获取名称。该方式不依赖系统信息类API,但速度极慢且可能触发AV(访问已释放句柄)。

【务必在调用ZwQueryObject前用IsBadReadPtr验证ObjectInfo缓冲区可写】

C++ Code Review Master
C++ Code Review Master

组合式C++代码评审方案,融合静态分析、AI推理、多轮迭代评审和C++专项检查,适用于PR审查、增量代码审查、全项目评审和代码质量评分,触发词包括review cpp、cpp代码评审、C++review、代码审查。

下载

构建句柄生命周期追踪器

第一步:定义快照数据结构

struct HandleRecord { HANDLE h; DWORD pid; USHORT typeIdx; ULONG64 objAddr; std::wstring name; }; 使用std::map>按PID组织快照,键为进程ID,值为该进程当前全部有效句柄集合。

第二步:实现差分比对逻辑

对同一PID的两次快照A和B,遍历B中每个句柄,检查其h+objAddr是否存在于A中;未命中者视为新分配句柄;A中有而B中无者标记为“疑似已关闭”。需特别注意:相同句柄值可能被重复分配(如CloseHandle后又CreateEvent),因此必须联合objAddr判断唯一性。

第三步:注入定时采集点

在主线程创建一个WaitForSingleObject(hTimer, 5000)循环,每次触发时调用快照函数并存入std::deque<:pair snapshot>>历史队列,最多保留最近10次快照。避免高频采集拖垮系统性能。

识别典型资源泄露模式

监控CreateFileW/CreateFileA调用后未配对CloseHandle:在DLL入口或模块初始化处Hook Kernel32!CreateFileW,记录调用栈与返回句柄;再Hook CloseHandle,移除对应记录;运行一段时间后,未被移除的句柄即为泄漏点。

检测重复OpenEvent/OpenMutex未Close:枚举句柄类型索引(通过ObGetObjectTypeIndex或硬编码映射表),筛选出类型为Event/Mutant/Section的句柄,统计同名对象出现次数。若同一名称的Event句柄在快照中持续存在且数量递增,基本可判定未释放。

注意:某些系统服务会复用句柄值(如svchost.exe频繁创建销毁事件),应结合objAddr而非仅凭句柄数值判断是否真实泄漏。

热门AI工具

更多
二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

相关专题

更多
c++和c语言的区别有哪些
c++和c语言的区别有哪些

c++和c语言的区别:1、面向对象编程(OOP)支持不同;2、新增特性不同;3、标准库不同;4、编译方式不同;5、命名空间不同等等。想了解更多c++的相关内容,可以阅读本专题下面的文章。

2208

2024.03.14

c++和python学习顺序推荐
c++和python学习顺序推荐

一般建议先学习C++,再学习Python,因为这样可以逐步从较为底层的编程语言向更高级的语言过渡。想了解更多python的相关内容,可以阅读本专题下面的文章。

999

2024.03.14

python和c++学习性价比分析
python和c++学习性价比分析

Python易于学习,广泛应用于Web开发、数据科学和人工智能等领域,但性能较低。C语言性能高,适用于对性能要求较高的场景,如游戏开发和系统编程,但学习曲线陡峭,错误处理复杂。想了解更多python的相关内容,可以阅读本专题下面的文章。

407

2024.03.14

c语言和c++一样吗
c语言和c++一样吗

c语言和c++是两种不同的编程语言,虽然有相似之处,但存在显著差异。c语言专注于过程式编程和系统级开发,以简洁、高效著称。c++作为c语言的超集,引入了面向对象编程,增强了代码组织和管理能力,但学习曲线也更陡峭。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

307

2024.03.14

c语言和c++先学哪个好
c语言和c++先学哪个好

初学者选择学习c语言还是c++语言,需要根据个人学习目标、背景以及编程兴趣和预期应用方向来决定。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

386

2024.03.14

c语言和c++的区别和联系
c语言和c++的区别和联系

c语言和c++是计算机科学领域应用广泛的编程语言。虽然它们有着相似的基础,但它们在语言类型、语法功能和内存管理方面存在着显著差异。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

580

2024.03.14

c++软件中文更改教程
c++软件中文更改教程

对于 ide,可通过打开设置,找到语言设置,选择中文,并保存更改。对于非 ide 应用程序,可查找设置或选项,选择语言设置,更改为中文,并保存更改。想了解更多c++的相关内容,可以阅读本专题下面的文章。

1389

2024.03.21

python和java和c++学习性价比分析
python和java和c++学习性价比分析

Python以其易学性、丰富的库和活跃的社区而著称,适合数据科学、人工智能和Web开发。Java以其跨平台性、企业级应用开发和Android应用开发而闻名。C++以其底层控制能力、高效性能和游戏开发而著称。选择哪种语言取决于个人兴趣、职业方向和特定需求。想了解更多python和java和c++的相关内容,可以阅读本专题下面的文章。

1197

2024.03.22

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

100

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Conan 2 Essentials 免费课程
Conan 2 Essentials 免费课程

共0课时 | 0人学习

CMake 与 Conan 集成实践
CMake 与 Conan 集成实践

共0课时 | 0人学习

Conan 2 高级依赖模型介绍
Conan 2 高级依赖模型介绍

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn