Итак, я делаю некоторый анализ памяти для образа памяти Windows и смотрю на потоки, порожденные процессами.
инструмент, который я использую - это волатильность.
Итак, я проверял потоки, созданные процессом проводника.
Мой вопрос: всегда ли у потока должен быть 1) собственный процесс и 2) присоединенный процесс.
Я обнаружил поток обозревателя, у которого есть собственный процесс: Explorer.exe.
но у прикрепленного процесса нет имени.
Процесс без имени имеет связанный адрес в памяти.
Нормально ли для потока иметь прикрепленный процесс без имени?
Кроме того, в чем тонкая разница между собственным процессом и присоединенным процессом?
Спасибо за внимание.