能力值:
( LV2,RANK:10 )
|
-
-
2 楼
啊 弄到了, ntoskrnl里的全局变量 ObpObjectTypes数组(POBJECT_TYPE[48]) 只允许有48个ObjectType
这里面存的就是全部ObjectType
这个变量没被导出 要在ObCreateObjectType函数中搜特征 才能弄到
win7搜 (cmp ecx,30h)
xp sp3搜 (cmp eax,30h)
ok 没人理我 自己结贴
|
能力值:
( LV5,RANK:70 )
|
-
-
3 楼
不要结贴哇,兄弟,正好需要呢
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
那么如何获得 对象操作函数 的原始地址呢
|
能力值:
( LV5,RANK:70 )
|
-
-
5 楼
ObGetObjectType win7哇 导出的哇
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
你在说什么呢 ObGetObjectType要传个对象参数的 而且从中获得的ObjectType->TypeInfo里的操作函数也不是原始地址
我要原始地址 需要对ntoskrnl.exe做下映射 从映射内存中读吗
|
能力值:
( LV5,RANK:70 )
|
-
-
7 楼
要这个啊,解析咯。。。
|
|
|