首页
社区
课程
招聘
[讨论][求助]IceSword1.18初始化失败,INT 2E切换进内核时失败的原因?
发表于: 2007-8-26 12:23 5270

[讨论][求助]IceSword1.18初始化失败,INT 2E切换进内核时失败的原因?

2007-8-26 12:23
5270
不知道什么时候IceSword1.18就不能用了,今天用OD看了一下,只知道是INT 2E那里出了错,没细究原因
00410670 >/$  A1 B8CD5200   mov     eax, dword ptr [52CDB8]
00410675  |.  8D5424 04     lea     edx, dword ptr [esp+4]
00410679  |.  CD 2E         int     2E                               ;  切换进内核,大概是这里失败了
0041067B  \.  C2 0400       retn    4

然后就提示[初始化失败,代码1]这之前IsDrv118.sys已经释放到驱动文件夹
A          C:\WINDOWS\system32\drivers\IsDrv118.sys

如果有朋友分析过,指点一二,谢谢,我的系统是XP SP1

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 846
活跃值: (221)
能力值: (RANK:570 )
在线值:
发帖
回帖
粉丝
2
看一下EAX是什么,然后找到对应的系统调用号
查SSDT,找到内核中NTXXXX的入口,再找原因
2007-8-26 12:26
0
雪    币: 439
活跃值: (584)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
哦,忘了说了,EAX=0x61 [OpenDirectoryObject ],大概是得到RING 0级的文件访问权吧,失败的原因会是那个isrdv118.sys加载失败么?OD里怎么看SYS的加载情况?大概是看不到的吧?要用SOFTIEC吧?内核的东西触少,多多指教
2007-8-26 12:47
0
雪    币: 211
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
0x61 是 ZwLoadDriver ,,加载驱动失败..

一般病毒或者恶意软件阻止他加载...看看 ZwLoadDriver 是不是被HOOK了
2007-8-26 20:12
0
游客
登录 | 注册 方可回帖
返回
//