Windows 内核术语表
收录 Windows 内核开发与系统逆向中常见的高频专业英文缩写(如 VAD, SSDT, IRP, ALPC 等),提供完整全称、中文技术定义以及关联文档的快速跳转链接。
AFD
Ancillary Function DriverWindows 内核中负责网络套接字支持的驱动程序(afd.sys),为用户态 Winsock 库提供底层通道与异步 I/O 支持。
ALPC
Advanced Local Procedure CallWindows 高性能进程间通信机制,专门用于用户态进程与子系统服务之间的高效消息传递与共享内存数据交换。
APC
Asynchronous Procedure Call异步过程调用,允许系统内核或应用程序在指定目标线程的上下文中排队并异步执行特定函数。
BFE
Base Filtering Engine基本筛选引擎服务,负责统一管理 Windows 筛选平台(WFP)的防火墙过滤规则、安全策略配置并协调内核筛选器。
CSRSS
Client/Server Runtime Subsystem客户端/服务器运行时子系统用户态进程(csrss.exe),负责维护控制台窗口、GUI 进程线程生命周期及环境状态。
DPC
Deferred Procedure Call延迟过程调用,硬件中断服务例程(ISR)借此将耗时较长、非紧急的中断后续处理推迟至 DISPATCH_LEVEL 级别执行。
EPROCESS
Executive Process Block执行体进程块,内核中用于完整描述进程属性、安全凭据、虚拟地址空间、句柄表及线程列表的核心数据结构。
ETHREAD
Executive Thread Block执行体线程块,内核中代表一个线程的顶层数据结构,封装了底层的 KTHREAD 并维护身份模拟令牌与等待状态。
ETW
Event Tracing for WindowsWindows 事件追踪机制,内核级高性能、低开销的诊断追踪框架,供系统组件和第三方软件记录高吞吐量结构化事件。
GDI
Graphics Device Interface图形设备接口,负责将窗口绘制命令转化为设备无关的图形原语,管理字体、位图、画刷以及设备上下文(HDC)。
HAL
Hardware Abstraction Layer硬件抽象层(hal.dll),隐藏主板芯片组、中断控制器及 APIC 硬件差异,为操作系统内核提供统一的硬件访问接口。
IRQL
Interrupt Request Level中断请求级别,Windows 用于对处理器当前执行任务的中断优先级进行排序与屏蔽的核心硬件控制机制。
IRP
I/O Request PacketI/O 请求包,I/O 管理器在驱动程序栈各层之间传递异步 I/O 请求的核心控制与数据缓冲区描述结构。
KTHREAD
Kernel Thread Block内核线程块,由微内核直接维护的线程控制结构,包含处理器执行上下文、调度优先级、等待块以及执行堆栈。
LSASS
Local Security Authority Subsystem Service本地安全机构子系统服务(lsass.exe),负责强制执行本地安全策略、用户身份验证及生成安全访问令牌。
MIC
Mandatory Integrity Control强制完整性控制,通过为进程与安全对象赋予不同的完整性级别,有效隔离低特权不受信任代码并防范特权提升。
NDIS
Network Driver Interface Specification网络驱动程序接口规范,为上层网络传输协议驱动与底层网卡微型端口驱动提供标准化的硬件抽象通信接口。
NTDLL
NT Layer DLL系统原生 API 动态链接库(ntdll.dll),充当用户态程序穿越进内核态系统服务的分派接口与用户态加载器实现核心。
SAM
Security Accounts Manager安全账户管理器,负责存储和管理本地用户与组的安全凭据信息,受 LSASS 保护并存储在注册表敏感配置单元中。
SRM
Security Reference Monitor安全引用监视器,内核中执行对象访问权限检查、特权验证及生成安全审计日志的核心安全裁决组件。
SSDT
System Service Descriptor Table系统服务描述符表,内核用于将用户态传入的系统调用号映射到具体内核服务例程的函数指针地址表。
TEB
Thread Environment Block线程环境块,位于用户态地址空间且每个线程独有的结构,保存线程局部存储(TLS)、SEH 异常链及最后的错误代码。
PEB
Process Environment Block进程环境块,位于用户态地址空间且进程内全局可访问的结构,包含已加载模块双向链表、命令行参数及堆配置。
VAD
Virtual Address Descriptor虚拟地址描述符,内核使用平衡二叉树(AVL 树)结构来跟踪和管理进程用户虚拟地址空间中已保留或已提交的内存区域。
WFP
Windows Filtering PlatformWindows 筛选平台,提供一套内核驱动过滤与用户态策略 API,使安全软件能够在网络协议栈各层次检查和修改数据包。
WOW64
Windows 32-bit on Windows 64-bit64 位 Windows 系统上的轻量级兼容子系统,负责在 64 位内核中转换系统调用以透明无缝运行 32 位应用程序。
Win32k
Windows 32-bit Kernel-mode Subsystem图形子系统内核驱动(win32k.sys),负责窗口管理、消息传递分发、输入事件处理及图形渲染操作。