首页
社区
课程
招聘
[讨论]Zw*
2022-6-29 10:19 8360

[讨论]Zw*

2022-6-29 10:19
8360

记号,驱动中手动从SSDT中获取Zw*系列函数然后调用不会自动将previousmode转为kernelmode


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

最后于 2022-6-30 16:54 被kanxue编辑 ,原因:
收藏
点赞2
打赏
分享
最新回复 (8)
雪    币: 6
活跃值: (2895)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
咖啡_741298 2022-6-29 18:45
2
0
SSDT中获取的是Nt??????函数
雪    币: 12
活跃值: (388)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
MaMy 2022-7-3 13:57
3
0

ExGetPreviousMode ->搜特征码定位,然后手动切就是了

*(PsGetCurrentThread() + prev_mode_offset)=KernelMode

完事

最后于 2022-7-3 13:58 被MaMy编辑 ,原因:
雪    币: 186
活跃值: (6527)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
Golden_Boy 2022-7-3 17:03
4
0
MaMy ExGetPreviousMode ->搜特征码定位,然后手动切就是了*(PsGetCurrentThread() + prev_mode_offset)=Kernel ...
ExGetPreviousMode win10没有导出,特征码定位不同版本系统不一样,稳定性有待确认
雪    币: 37
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
DreamForest 2022-8-28 15:46
5
0
Golden_Boy ExGetPreviousMode win10没有导出,特征码定位不同版本系统不一样,稳定性有待确认
你确定WIN10没有导出???Are you kidding me ?
雪    币: 37
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
DreamForest 2022-8-28 15:48
6
0
Golden_Boy ExGetPreviousMode win10没有导出,特征码定位不同版本系统不一样,稳定性有待确认

雪    币: 186
活跃值: (6527)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
Golden_Boy 2022-8-28 19:38
7
0
DreamForest
你是哪个版本,所有win10都导出了?
雪    币: 47
活跃值: (47)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
gstfi 2022-8-29 05:24
8
0
Golden_Boy 你是哪个版本,所有win10都导出了?
https://docs.microsoft.com/en-us/windows-hardware/drivers/ddi/wdm/nf-wdm-exgetpreviousmode

这个函数的话文档上说是2k开始有的
雪    币: 186
活跃值: (6527)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
Golden_Boy 2022-8-29 16:36
9
0
gstfi https://docs.microsoft.com/en-us/windows-hardware/drivers/ddi/wdm/nf-wdm-exgetpreviousmode 这个函数的话 ...
游客
登录 | 注册 方可回帖
返回