首页
社区
课程
招聘
求教个简单的驱动函数问题
2016-5-5 18:41 11116

求教个简单的驱动函数问题

2016-5-5 18:41
11116
看到某程序在调用 ntdll_KiFastSystemCall  索引是 0x117F

0233A822    B8 7F110000     MOV EAX,0x117F
0233A827    BA 0003FE7F     MOV EDX,0x7FFE0300
0233A82C    FF12            CALL DWORD PTR DS:[EDX]                  ; ntdll_12.KiFastSystemCall
0233A82E    C2 0400         RETN 0x4

SDT函数300来个 ShadowSSDT 函数才600来个  117F究竟是个什么函数??? 怎么看的 请教下

在下环境是XP

[CTF入门培训]顶尖高校博士及硕士团队亲授《30小时教你玩转CTF》,视频+靶场+题目!助力进入CTF世界

收藏
点赞0
打赏
分享
最新回复 (14)
雪    币: 44
活跃值: (186)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
天涯何处 2016-5-5 20:11
2
0
117f=279 那就么就说这是第279个函数,你不会查看相关函数表吗第279个函数是哪上,对应的系统版本不同函数是不同的
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
哇咔咔zs 2016-5-5 20:56
3
0
117 = 279 是没错

117F = 4479就奇怪了

我是跟着 GetAsyncKeyState 遇到 117F KiFastSystemCall 的

Shadow的279对应函数搭不上关系啊
雪    币: 44
活跃值: (186)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
天涯何处 2016-5-5 21:05
4
0
你在豆我吗R3进入内核你都能跟进去了?请问你真的跟进去了
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
哇咔咔zs 2016-5-5 21:06
5
0
请问你理解我的意思吗

可能我表达出了问题
雪    币: 2622
活跃值: (3728)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
syser 2016-5-5 21:32
6
0
ShadowSSDT的第383个函数
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
哇咔咔zs 2016-5-5 21:39
7
0
我也猜到了,,,请问怎么计算的???
雪    币: 22
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
BWM 2016-5-5 21:54
8
0
···································
雪    币: 96
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
火勺 2016-5-5 23:10
9
0
user32也可以直接进内核
雪    币: 580
活跃值: (210)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
ghostway 1 2016-5-6 09:13
10
0
系统服务例程号:  Service Number :0-11          index:12    忽略: 13-31.
雪    币: 2290
活跃值: (908)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
轩辕之风 1 2016-5-6 09:29
11
0
层主正解!
雪    币: 293
活跃值: (232)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
瀚海云烟 1 2016-5-6 09:41
12
0
ghostway 说的比较清楚了,0-11位表示表中索引号,第12位如果是0表示KeServiceDescriptorTable,1表示KeServiceDescriptorTableShadow

xp上
0x117F-0x1000=0x17F=383 = NtUserGetAsyncKeyState
雪    币: 47
活跃值: (45)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
frdGo 2016-5-6 10:20
13
0
刚刚搜索到的, 这里也说的很清楚
http://bbs.pediy.com/showthread.php?t=98909
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
哇咔咔zs 2016-5-6 14:06
14
0
THANKS~~!
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
哇咔咔zs 2016-5-6 14:08
15
0
THANKS~
游客
登录 | 注册 方可回帖
返回