记号,驱动中手动从SSDT中获取Zw*系列函数然后调用不会自动将previousmode转为kernelmode
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
ExGetPreviousMode ->搜特征码定位,然后手动切就是了
*(PsGetCurrentThread() + prev_mode_offset)=KernelMode
完事
MaMy ExGetPreviousMode ->搜特征码定位,然后手动切就是了*(PsGetCurrentThread() + prev_mode_offset)=Kernel ...
Golden_Boy ExGetPreviousMode win10没有导出,特征码定位不同版本系统不一样,稳定性有待确认
DreamForest
Golden_Boy 你是哪个版本,所有win10都导出了?
gstfi https://docs.microsoft.com/en-us/windows-hardware/drivers/ddi/wdm/nf-wdm-exgetpreviousmode 这个函数的话 ...