我对Windows中conhost的角色相当熟悉。我知道conhostV1.dll和conhostV2.dll,所以我假设V1将强制使用conhost的遗留模式(在Pre 7模式中,它直接从内核空间请求内容)。我好奇的是:
1.)那是什么呢?我知道这可以被一些东西解释为-1 (两个的补语)。也许是个指针?有谁知道这个标志的效果(通常我认为0x4是conhost.exe的唯一参数)?
2.)在您的企业windows环境中找到使用此标志运行的conhost是否存在安全问题?
发布于 2019-02-21 20:32:28
参数是conhost应该“连接”到的控制台应用程序ID /会话ID。这个值是由csrss介导的。
https://security.stackexchange.com/questions/198816
复制相似问题