能力值:
( LV2,RANK:10 )
|
-
-
2 楼
用IRP从应用层获取在通知驱动
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
谢谢楼上,是我异想天开了,我之前以为ntdll是内核模块,想在驱动层挂钩里面的一些函数, 后来才知道是应用层模块, 看来我的目的是不可能达成了
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
PTHREAD_START_ROUTINE pfnStartAddr = (PTHREAD_START_ROUTINE)GetProcAddress(GetModuleHandle("ntdll"), "LdrLoadDll"); 这样就能得到导出函数的地址
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
不错,是我之前思考的方向错误了,我本想在驱动层挂钩这里面的函数,没想到这里面的函数是应用层函数,好伤啊
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
驱动层也可以得到啊,但就是比较麻烦
|
|
|