首页
社区
课程
招聘
[求助]求助,如何看一个64位win7下的SSDT 函数的标号?
发表于: 2018-7-10 18:47 2524

[求助]求助,如何看一个64位win7下的SSDT 函数的标号?

2018-7-10 18:47
2524
博主你好!请问下怎么查找这个标号,假如我要HOOK NtQuerySystemInformation,要怎么查呢?
听说用 windbg 可以查? 但具体怎么样呢?我是 win7 x64


[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (1)
雪    币: 775
活跃值: (2292)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
2
0: kd> u nt!ZwQuerySystemInformation
nt!ZwQuerySystemInformation:
fffff800`04073b20 488bc4          mov     rax,rsp
fffff800`04073b23 fa              cli
fffff800`04073b24 4883ec10        sub     rsp,10h
fffff800`04073b28 50              push    rax
fffff800`04073b29 9c              pushfq
fffff800`04073b2a 6a10            push    10h
fffff800`04073b2c 488d05bd2b0000  lea     rax,[nt!KiServiceLinkage (fffff800`040766f0)]
fffff800`04073b33 50              push    rax
0: kd> u
nt!ZwQuerySystemInformation+0x14:
fffff800`04073b34 b833000000      mov     eax,33h
fffff800`04073b39 e902630000      jmp     nt!KiServiceInternal (fffff800`04079e40)
fffff800`04073b3e 6690            xchg    ax,ax
EAX的赋值就为 SSDT Index  '(0x33)
记住!查Zw
2018-7-10 22:02
0
游客
登录 | 注册 方可回帖
返回
//