-
-
[求助]请教ssdt还原问题 。
-
发表于:
2009-11-4 15:20
4133
-
如何从ntoskrnl.exe或ntkrnlpa.exe中提取ssdt,看到网上一些代码直接从pe中获取,那么我可以直接用ue之类文件打开查看到ssdt吗?
我还试了一下手工加载,再取值,也没有取到。
HINSTANCE h = LoadLibrary("ntoskrnl.exe");
printf("address = 0x%x\n",h);
void* p = (void *)GetProcAddress(h,"KeServiceDescriptorTable");
printf("0x%x\n",p);
printf("0x%x\n",*(DWORD *)p);
此处p有值,*p确为0。
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!