SavedApcState与线程挂靠
2023-08-02
9
0
_KTHREAD
线程0x258地址处:
+0x258 SavedApcState : _KAPC_STATE
+0x258 SavedApcStateFill : [43] UChar
此为备份SavedApcState,用于当线程挂靠到别的进程时,保存当前进程的APC State。
所以:
- 当线程未挂靠时,ApcState不当前线程的APCState,SavedApcState无用。
- 当线程挂靠到别的进程时,ApcState表示的是挂靠后进程的APCState,而SavedApcState是原进程的APCState。
当线程未挂靠时,ApcStateIndex为0。
当线程挂靠时,ApcStateIndex为1。