记号,驱动中手动从SSDT中获取Zw*系列函数然后调用不会自动将previousmode转为kernelmode
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
ExGetPreviousMode ->搜特征码定位,然后手动切就是了
*(PsGetCurrentThread() + prev_mode_offset)=KernelMode
完事
MaMy ExGetPreviousMode ->搜特征码定位,然后手动切就是了*(PsGetCurrentThread() + prev_mode_offset)=Kernel ...
Golden_Boy ExGetPreviousMode win10没有导出,特征码定位不同版本系统不一样,稳定性有待确认
DreamForest
Golden_Boy 你是哪个版本,所有win10都导出了?
gstfi https://docs.microsoft.com/en-us/windows-hardware/drivers/ddi/wdm/nf-wdm-exgetpreviousmode 这个函数的话 ...