我?可以办?,INT 1 AND INT 3 都? 0xFFFFFFFF,也就是,?使用
INT 1 或 INT 3 ?,??生 Page Fault ,也就等於是,?生 INT 14 中?
所以,它的秘密,在 INT 14 彦面,我? 抓出?,看看,?了啥??.
r0cmd /dump int14.bin F8AAC000 200
Antes de usar esta herramienta, copiar el driver R0drv.sys a la carpeta
\%SYSTEMROOT%\SYSTEM32\Drivers
Descripci箢 de los comandos:
01. R0cmd /dumpidt:FILENAME.EXT - dumpea la IDT (tabla de interupciones) a un
archivo.
02. R0cmd /loadidt:FILENAME.EXT - carga la IDT desde un archivo.
03. R0cmd /dumpsst_nt:FILENAME.EXT - dumpea la SST a un archivo.
04. R0cmd /loadsst_nt:FILENAME.EXT - carga la SST desde un archivo.
05. R0cmd /dumpsstshadow_nt:FILENAME.EXT - dumpea la SST SHADOW para ntoskrnl.exe
06. R0cmd /loadsstshadow_nt:FILENAME.EXT - carga SST SHADOW desde un archivo.
07. R0cmd /dumpsstshadow_w32k:FILENAME.EXT - dumpea la tabla de funciones para
win32k.sys.
08. R0cmd /loadsstshadow_w32k:FILENAME.EXT - carga la tabla de funciones para
win32k.sys.
09. R0cmd /dump FILENAME.EXT START_ADDRESS SIZE - dumpea una porci箢 arbitraria
de memoria.
10. R0cmd /load FILENAME.EXT START_ADDRESS SIZE - carga desde un archivo en una
regi箢 de memoria.
11. R0cmd /viewidt:FILENAME.EXT - muestra los valores de la IDT.