先找到windbg进程内核对象指针
lkd> !process 0 0 windbg.exe
Unable to read selector for PCR for processor 0
PROCESS 8144c3a8 SessionId: 0 Cid: 02ac Peb: 7ffdb000 ParentCid: 0820
DirBase: 0c0c05a0 ObjectTable: e5bcf470 HandleCount: 525.
Image: windbg.exe
查看进程token信息
token存在于进程和线程中。一般情况下线程是没有token的。线程的token称为impersonation token(模拟令牌)。
模拟令牌的应用主要有两种:
1. 模拟其他用户
2. 模拟主令牌(所属进程),在主令牌的基础上增加或删除特权等。
主令牌和模拟令牌的更多信息:http://blog.sina.com.cn/s/blog_71b3a9690100q9w8.html
http://msdn.microsoft.com/en-us/library/windows/desktop/aa374909(v=vs.85).aspx