Interactive reference

从内到外理解 Windows 系统

从下方的架构图开始——每个模块都是系统的真实组成部分。点击了解其功能,然后深入探索相关主题、实验和学习路径。

面向初学者的向导路径可交互的系统架构图动手实验 (EVTX, ACL, DNS)

Windows 分层系统体系架构

悬停查看组件职能,点击任一模块跳转至深度解析页面

用户模式 (Ring 3)内核模式 (Ring 0)HAL / 硬件
用户模式 (USER MODE / RING 3)▼ 系统调用切换分派 (Syscall / SSDT) ▼内核模式 (KERNEL MODE / RING 0 - NTOSKRNL.EXE)执行体服务 (Executive Services)应用程序与系统服务Win32, UWP, svchost.exe, lsass.exekernel32.dll基础 Win32 API 存根user32.dll / gdi32.dllGUI 与窗口管理系统advapi32.dll安全与注册表高级 APIntdll.dll原生 API (Nt*/Zw*) 与系统调用存根I/O 管理器I/O Manager (IRP)内存管理器Memory Manager (VMM)进程管理器Process / Thread Mgr安全引用监视器Security RM (SRM)缓存管理器Cache Manager微内核核心 (Kernel)线程调度 · 中断异常 · IRQL 控制 · DPC/APC · 同步原语设备驱动程序 (Device Drivers)文件系统驱动 · 过滤驱动 · WDF/WDM · Miniport硬件抽象层 (HAL - hal.dll)APIC 中断控制器 · 系统时钟定时器 · 主板总线抽象物理硬件平台 (Hardware)CPU (x86_64 / ARM64) · MMU 内存管理单元 · 物理 RAM · PCIe / 外设控制器
鼠标悬停在上方任意层级(应用程序、子系统 DLL、NTDLL、执行体管理器、微内核、HAL 等)可查看核心职能,点击可直接进入对应文档。

精选学习路径

启动流程 (Boot path)

从平台固件一直到交互式桌面和 Winlogon 登录。

虚拟化与隔离 (Virtualization)

Windows 如何利用 Hypervisor 进行 Enlightened I/O 以及基于虚拟化的安全防护。

认证路径 (Authentication)

从 Winlogon 经过 LSASS,再到 Kerberos/NTLM 协议及底层加密体系。

加载器与运行时 (Loader)

PE 映像、DLL 加载机制以及 64 位 Windows 上的 WOW64 兼容层。

存储路径 (Storage)

卷 (Volumes)、NTFS、缓存管理器以及重解析点。

核心主题 (Top-level themes)