首页
社区
课程
招聘
关于win10内核NtSystemDebugControl函数为何无法读取
发表于: 2023-9-15 20:52 5018

关于win10内核NtSystemDebugControl函数为何无法读取

2023-9-15 20:52
5018

版本是win10英文版 20H2 19044.1288

(1)我用windbg调试win10内核

u NtSystemDebugControl

nt!NtSystemDebugControl:
fffff801471d0f10 ?? ??? ^ Memory access error in 'u 0xfffff801471d0f10'

无法读取NtSystemDebugControl的内存

可是当我 u ZwSystemDebugControl

nt!ZwSystemDebugControl:
fffff801`46e0ae40 488bc4 mov rax,rsp

ZwSystemDebugControl是可以读取的

(2)在驱动代码中

MmGetPhysicalMemory(0xfffff801471d0f10) //NtSystemDebugControl地址
也返回NULL

这是为何?怎么让它不返回NULL?


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 1
支持
分享
最新回复 (9)
雪    币: 3574
活跃值: (4714)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
被置换到页面文件了 访问下 或者调用下这个函数 触发下PAGE FAULT
2023-9-15 21:01
1
雪    币: 26
活跃值: (1491)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
为啥只有NtSystemDebugControl、NtSetContextThread、NtCreateProcessEx、NtQuerySystemTime、NtGetNextProcess这几个函数是用windbg不可反汇编的而其他大多数函数都是可以的?
2023-9-15 21:25
0
雪    币: 26
活跃值: (1491)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
syser 被置换到页面文件了 访问下 或者调用下这个函数 触发下PAGE FAULT
是在VT环境下,自己比较菜,根本不会
2023-9-15 21:26
0
雪    币: 1825
活跃值: (5354)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
syser 被置换到页面文件了 访问下 或者调用下这个函数 触发下PAGE FAULT
内存足够用, 它为何换到硬盘?SB痿软
2023-9-17 08:02
1
雪    币: 26
活跃值: (1491)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
PEDIY 内存足够用, 它为何换到硬盘?SB痿软
真是内存的事,所虚拟机内存调大,一切OK
2023-9-17 22:29
0
雪    币: 26
活跃值: (1491)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
真是内存的事,所虚拟机内存调大,一切OK,代码都不用改
2023-9-17 22:29
0
雪    币: 26
活跃值: (1491)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
syser 被置换到页面文件了 访问下 或者调用下这个函数 触发下PAGE FAULT
真是内存的事,所虚拟机内存调大,一切OK,代码都不用改
2023-9-17 22:30
0
雪    币: 26
活跃值: (1491)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
syser 被置换到页面文件了 访问下 或者调用下这个函数 触发下PAGE FAULT
真是内存的事,把虚拟机内存调大,一切OK,代码都不用改
2023-9-17 22:30
0
雪    币: 126
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
10
syser 被置换到页面文件了 访问下 或者调用下这个函数 触发下PAGE FAULT
6
2023-10-7 16:45
0
游客
登录 | 注册 方可回帖
返回
//