-
-
[旧帖]
[求助]KeAttachProcess与KiAttachProcess的区别和联系
0.00雪花
-
2012-2-11 10:29
4852
-
[旧帖] [求助]KeAttachProcess与KiAttachProcess的区别和联系
0.00雪花
KeAttachProcess和KiAttachProcess这两个函数有什么区别吗?
我看过KeAttachProcess的反汇编,它先后两次调用过KiAttachProcess。
当我使用MmGetSystemRoutineAddress时,无法获取KiAttachProcess的地址。
而同样的函数却可以获取KeAttachProcess的地址。这是为什么呢?
我后来查MSDN,发现有这样一行说明
” It can only be used for routines exported by the kernel or HAL, not for any driver-defined routine.“
这是不是说明 KeAttachProcess exported by kernel or HAL,while KiAttachProcess didn't?
这里HAL是什么啊?KiAttachProcess 是由谁exports的呢?
小弟新手,先在这拜谢各位了。谢谢!!!
[CTF入门培训]顶尖高校博士及硕士团队亲授《30小时教你玩转CTF》,视频+靶场+题目!助力进入CTF世界