Windowsta her çalışan program sistem çekirdeginde yani kernelde bir _EPROCESS yapısıyla temsil edilir.Şimdi şu yapıda processin pid si bellek kullanımı güvenlik izinleri ve s tüm bilgileri içerir
Eprocess yapıları bir birine _LİST_ENTRY adlı çift bir liste sistemi ile bağlanıyor doubly linked...