首页
社区
课程
招聘
[求助]要得到shadow SSDT的一些函数的地址,必须要跟GUI程序通信吗?
发表于: 2010-4-10 13:05 5009

[求助]要得到shadow SSDT的一些函数的地址,必须要跟GUI程序通信吗?

2010-4-10 13:05
5009
VOID GetRoutineFromShadowSSDT()
{
        KeServiceDescriptorTableShadow=(PSERVICE_DESCRIPTOR_TABLE)GetShadowTableAddress();

//这句蓝屏
        OldMy  =
                (ULONG)KeServiceDescriptorTableShadow[1].ServiceTableBase[My_callnumber];

}

我搜索了网上的解释,说win32k.sys不是常在内存的...win32k.sys怎么会不是常在内存..win32k.sys是win32子系统的核心组件....不会不是常驻内存的吧?

我的理解上是不是有问题?哪位朋友能给一些资料让我补习一下?多谢了?

我希望最好能在DriverEntry里就得到shadow SSDT的一些函数的地址...能给一些帮助吗?

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 952
活跃值: (1821)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
attch 到有窗口的进程空间
2010-4-10 13:58
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
3
非System,非smss进程即可。http://hi.baidu.com/%5Fachillis/blog/item/da88bb195b75ef0c34fa4173.html
2010-4-11 12:39
0
雪    币: 53
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
谢谢
哥~敬佩你在技术上的态度以及不吝赐教的友好...
2010-4-12 00:32
0
游客
登录 | 注册 方可回帖
返回
//