Antworten:
Aufgrund der Funktionsweise der NT-Kernel-Handle-Tabelle gibt es keine Prozess-ID 1,2 oder 3.
Griffe sind immer Vielfache von vier. Das Prozessobjekt Kernel-Handle wird sowohl für Prozess-Handles als auch für Prozess- / Thread-IDs verwendet. Es kommt vor, dass alle Handle-Werte bei 0x4 (Bit 2) beginnen und der InitialSystemProcess der erste Prozess ist, der erstellt wird, sodass er eine PID von 4 erhält. Der inaktive Prozess ist eigentlich kein Prozess und kann nicht geöffnet werden. Wahrscheinlich hat es keine echte PID, aber die meisten Tools betrachten es als 0.
Weitere Informationen zur NT-Handle-Tabelle finden Sie hier, obwohl dies nur für NT3-5 (xp) zutreffend ist, da Windows 7 jetzt erfordert, dass Sie nur auf Kernel-Handles verweisen, wenn diese an PsInitialSystemProcess angehängt sind.