刚刚成为正式会员。
遍历_LDR_DATA_TABLE_ENTRY链表时,找到的win32k.sys的base是bf800000,但是在这里用db bf800000命令的结果是这样的:
0: kd> db bf800000
bf800000 ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ?? ????????????????
bf800010 ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ?? ????????????????
bf800020 ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ?? ????????????????
bf800030 ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ?? ????????????????
bf800040 ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ?? ????????????????
bf800050 ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ?? ????????????????
bf800060 ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ?? ????????????????
bf800070 ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ?? ????????????????
而其他模块用db命令,如:
0: kd> db 806e5000
806e5000 4d 5a 90 00 03 00 00 00-04 00 00 00 ff ff 00 00 MZ..............
806e5010 b8 00 00 00 00 00 00 00-40 00 00 00 00 00 00 00 ........@.......
806e5020 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00 ................
806e5030 00 00 00 00 00 00 00 00-00 00 00 00 e8 00 00 00 ................
806e5040 0e 1f ba 0e 00 b4 09 cd-21 b8 01 4c cd 21 54 68 ........!..L.!Th
806e5050 69 73 20 70 72 6f 67 72-61 6d 20 63 61 6e 6e 6f is program canno
806e5060 74 20 62 65 20 72 75 6e-20 69 6e 20 44 4f 53 20 t be run in DOS
806e5070 6d 6f 64 65 2e 0d 0d 0a-24 00 00 00 00 00 00 00 mode....$.......
说明其他模块找到了正确的基址,但是为何win32k.sys的不行呢?
请教。。。。。。。
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!