首页
社区
课程
招聘
求教个简单的驱动函数问题
发表于: 2016-5-5 18:41 11225

求教个简单的驱动函数问题

2016-5-5 18:41
11225
看到某程序在调用 ntdll_KiFastSystemCall  索引是 0x117F

0233A822    B8 7F110000     MOV EAX,0x117F
0233A827    BA 0003FE7F     MOV EDX,0x7FFE0300
0233A82C    FF12            CALL DWORD PTR DS:[EDX]                  ; ntdll_12.KiFastSystemCall
0233A82E    C2 0400         RETN 0x4

SDT函数300来个 ShadowSSDT 函数才600来个  117F究竟是个什么函数??? 怎么看的 请教下

在下环境是XP

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (14)
雪    币: 44
活跃值: (186)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
117f=279 那就么就说这是第279个函数,你不会查看相关函数表吗第279个函数是哪上,对应的系统版本不同函数是不同的
2016-5-5 20:11
0
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
117 = 279 是没错

117F = 4479就奇怪了

我是跟着 GetAsyncKeyState 遇到 117F KiFastSystemCall 的

Shadow的279对应函数搭不上关系啊
2016-5-5 20:56
0
雪    币: 44
活跃值: (186)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
你在豆我吗R3进入内核你都能跟进去了?请问你真的跟进去了
2016-5-5 21:05
0
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
请问你理解我的意思吗

可能我表达出了问题
2016-5-5 21:06
0
雪    币: 3663
活跃值: (4841)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
ShadowSSDT的第383个函数
2016-5-5 21:32
0
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
我也猜到了,,,请问怎么计算的???
2016-5-5 21:39
0
雪    币: 22
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
BWM
8
···································
2016-5-5 21:54
0
雪    币: 96
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
user32也可以直接进内核
2016-5-5 23:10
0
雪    币: 581
活跃值: (215)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
10
系统服务例程号:  Service Number :0-11          index:12    忽略: 13-31.
2016-5-6 09:13
0
雪    币: 2291
活跃值: (938)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
11
层主正解!
2016-5-6 09:29
0
雪    币: 293
活跃值: (287)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
12
ghostway 说的比较清楚了,0-11位表示表中索引号,第12位如果是0表示KeServiceDescriptorTable,1表示KeServiceDescriptorTableShadow

xp上
0x117F-0x1000=0x17F=383 = NtUserGetAsyncKeyState
2016-5-6 09:41
0
雪    币: 47
活跃值: (45)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
刚刚搜索到的, 这里也说的很清楚
http://bbs.pediy.com/showthread.php?t=98909
2016-5-6 10:20
0
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
THANKS~~!
2016-5-6 14:06
0
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
THANKS~
2016-5-6 14:08
0
游客
登录 | 注册 方可回帖
返回
//