权威名词释义库

Windows 内核术语表

收录 Windows 内核开发与系统逆向中常见的高频专业英文缩写(如 VAD, SSDT, IRP, ALPC 等),提供完整全称、中文技术定义以及关联文档的快速跳转链接。

术语卡片一览已收录 28 条核心术语

AFD

Ancillary Function Driver

Windows 内核中负责网络套接字支持的驱动程序(afd.sys),为用户态 Winsock 库提供底层通道与异步 I/O 支持。

ALPC

Advanced Local Procedure Call

Windows 高性能进程间通信机制,专门用于用户态进程与子系统服务之间的高效消息传递与共享内存数据交换。

关联知识主题:

APC

Asynchronous Procedure Call

异步过程调用,允许系统内核或应用程序在指定目标线程的上下文中排队并异步执行特定函数。

BFE

Base Filtering Engine

基本筛选引擎服务,负责统一管理 Windows 筛选平台(WFP)的防火墙过滤规则、安全策略配置并协调内核筛选器。

CSRSS

Client/Server Runtime Subsystem

客户端/服务器运行时子系统用户态进程(csrss.exe),负责维护控制台窗口、GUI 进程线程生命周期及环境状态。

DPC

Deferred Procedure Call

延迟过程调用,硬件中断服务例程(ISR)借此将耗时较长、非紧急的中断后续处理推迟至 DISPATCH_LEVEL 级别执行。

EPROCESS

Executive Process Block

执行体进程块,内核中用于完整描述进程属性、安全凭据、虚拟地址空间、句柄表及线程列表的核心数据结构。

ETHREAD

Executive Thread Block

执行体线程块,内核中代表一个线程的顶层数据结构,封装了底层的 KTHREAD 并维护身份模拟令牌与等待状态。

ETW

Event Tracing for Windows

Windows 事件追踪机制,内核级高性能、低开销的诊断追踪框架,供系统组件和第三方软件记录高吞吐量结构化事件。

GDI

Graphics Device Interface

图形设备接口,负责将窗口绘制命令转化为设备无关的图形原语,管理字体、位图、画刷以及设备上下文(HDC)。

关联知识主题:

HAL

Hardware Abstraction Layer

硬件抽象层(hal.dll),隐藏主板芯片组、中断控制器及 APIC 硬件差异,为操作系统内核提供统一的硬件访问接口。

IRQL

Interrupt Request Level

中断请求级别,Windows 用于对处理器当前执行任务的中断优先级进行排序与屏蔽的核心硬件控制机制。

IRP

I/O Request Packet

I/O 请求包,I/O 管理器在驱动程序栈各层之间传递异步 I/O 请求的核心控制与数据缓冲区描述结构。

关联知识主题:

KTHREAD

Kernel Thread Block

内核线程块,由微内核直接维护的线程控制结构,包含处理器执行上下文、调度优先级、等待块以及执行堆栈。

LSASS

Local Security Authority Subsystem Service

本地安全机构子系统服务(lsass.exe),负责强制执行本地安全策略、用户身份验证及生成安全访问令牌。

MIC

Mandatory Integrity Control

强制完整性控制,通过为进程与安全对象赋予不同的完整性级别,有效隔离低特权不受信任代码并防范特权提升。

关联知识主题:

NDIS

Network Driver Interface Specification

网络驱动程序接口规范,为上层网络传输协议驱动与底层网卡微型端口驱动提供标准化的硬件抽象通信接口。

关联知识主题:

NTDLL

NT Layer DLL

系统原生 API 动态链接库(ntdll.dll),充当用户态程序穿越进内核态系统服务的分派接口与用户态加载器实现核心。

PFN

Page Frame Number

页帧编号数据库,内存管理器用于跟踪物理内存中每一个 4KB 物理页面的状态、引用计数与属性的数据结构。

关联知识主题:

SAM

Security Accounts Manager

安全账户管理器,负责存储和管理本地用户与组的安全凭据信息,受 LSASS 保护并存储在注册表敏感配置单元中。

关联知识主题:

SRM

Security Reference Monitor

安全引用监视器,内核中执行对象访问权限检查、特权验证及生成安全审计日志的核心安全裁决组件。

SSDT

System Service Descriptor Table

系统服务描述符表,内核用于将用户态传入的系统调用号映射到具体内核服务例程的函数指针地址表。

TEB

Thread Environment Block

线程环境块,位于用户态地址空间且每个线程独有的结构,保存线程局部存储(TLS)、SEH 异常链及最后的错误代码。

关联知识主题:

PEB

Process Environment Block

进程环境块,位于用户态地址空间且进程内全局可访问的结构,包含已加载模块双向链表、命令行参数及堆配置。

关联知识主题:

VAD

Virtual Address Descriptor

虚拟地址描述符,内核使用平衡二叉树(AVL 树)结构来跟踪和管理进程用户虚拟地址空间中已保留或已提交的内存区域。

关联知识主题:

WFP

Windows Filtering Platform

Windows 筛选平台,提供一套内核驱动过滤与用户态策略 API,使安全软件能够在网络协议栈各层次检查和修改数据包。

WOW64

Windows 32-bit on Windows 64-bit

64 位 Windows 系统上的轻量级兼容子系统,负责在 64 位内核中转换系统调用以透明无缝运行 32 位应用程序。

关联知识主题:

Win32k

Windows 32-bit Kernel-mode Subsystem

图形子系统内核驱动(win32k.sys),负责窗口管理、消息传递分发、输入事件处理及图形渲染操作。