答案1
由于我也很好奇,所以我收集了一些信息;它是“\DosDevices”的原始名称,通常由需要访问内核模式对象名称的模块使用。例如设备驱动程序、子系统模块等。请注意,“\DosDevices”似乎是“\??”的符号链接,因此“\??”是真实名称。据信他们试图用这个神秘的名字来最大限度地缩短搜索时间。
这就是您在驱动程序属性上看到它的原因。而且,conhost.exe 通常由 csrss.exe 调用,而 csrss.exe 也是需要使用内核模式名称的模块之一。请阅读下面的参考资料以进一步了解。
参考:
- http://msdn.microsoft.com/en-us/library/windows/hardware/ff557762(v=vs.85).aspx
- http://en.wikipedia.org/wiki/Client/Server_Runtime_Subsystem
- http://www.wilderssecurity.com/threads/should-this-have-this-2-s-in-c-windows-system32-csrss-exe.87980/
- http://www.angusrobertson.com.au/books/cd-cracking-uncovered-kris-kaspersky/p/9781931769334