cr0的写保护已关闭SSDT表所在的页表(PTE)的可写属性已经开启
hook函数如下:
使用任务管理器-》结束进程成功!WinDbg调试信息:
直接关闭记事本窗口正常关闭WinDbg调试信息:
使用任务管理器-》结束任务正常关闭未报错WinDbg调试信息:
就我想请问一下,为什么通过窗口关闭和任务管理器结束任务关闭,两者传入内核的参数完全一样,而且会调用两次HOOK函数(第一次为[0,0] 第二次为[-1,0]),而通过结束进程仅调用一次,欢迎各位大神来交流解惑
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
补充一下系统版本
ezre https://bbs.pediy.com/thread-272461.htm 是不是和这个相似?