首页
社区
课程
招聘
[求助]求助关于ntdll的导出函数地址
发表于: 2015-8-14 16:14 3963

[求助]求助关于ntdll的导出函数地址

2015-8-14 16:14
3963
请问下各位大大,驱动要怎样获取ntdll.dll中的导出函数地址,我试过MmGetSystemRoutineAddress这个不管用

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 4751
活跃值: (1783)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
用IRP从应用层获取在通知驱动
2015-8-14 17:21
0
雪    币: 30
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
谢谢楼上,是我异想天开了,我之前以为ntdll是内核模块,想在驱动层挂钩里面的一些函数, 后来才知道是应用层模块, 看来我的目的是不可能达成了
2015-8-14 18:11
0
雪    币: 2829
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
PTHREAD_START_ROUTINE pfnStartAddr = (PTHREAD_START_ROUTINE)GetProcAddress(GetModuleHandle("ntdll"), "LdrLoadDll");   这样就能得到导出函数的地址
2015-8-14 18:15
0
雪    币: 30
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
不错,是我之前思考的方向错误了,我本想在驱动层挂钩这里面的函数,没想到这里面的函数是应用层函数,好伤啊
2015-8-14 18:39
0
雪    币: 2829
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
驱动层也可以得到啊,但就是比较麻烦
2015-8-20 15:47
0
游客
登录 | 注册 方可回帖
返回
//