首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
软件逆向
发新帖
1
0
[求助]厚着脸皮问个基本的问题!
发表于: 2007-12-16 02:01
5882
[求助]厚着脸皮问个基本的问题!
JSniperWYC
1
2007-12-16 02:01
5882
在内核模式驱动程序中能够调用WINDOWS的原生系统服务吗?就是以Nt开头函数,比如象NtCreateProcess之类的。
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
#系统底层
收藏
・
1
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
9
)
yanxizhen
雪 币:
70
活跃值:
(15)
能力值:
( LV2,RANK:10 )
在线值:
发帖
3
回帖
92
粉丝
0
关注
私信
yanxizhen
2
楼
厚着脸皮回答一下,可以,灰常滴可以
2007-12-16 09:05
0
hfyy
雪 币:
235
活跃值:
(23)
能力值:
( LV6,RANK:90 )
在线值:
发帖
14
回帖
122
粉丝
2
关注
私信
hfyy
2
3
楼
厚着脸皮又学一招
2007-12-16 09:57
0
sudami
雪 币:
709
活跃值:
(2420)
能力值:
( LV12,RANK:1010 )
在线值:
发帖
71
回帖
1581
粉丝
64
关注
私信
sudami
25
4
楼
已经导出的可以直接调用。用之前申明一下函数原形就可以了。
未导出的就要先从ntoskrnl.exe中取出函数的地址,申明原型,再调用吧。
Nt* 和Zw*还是有些区别的,在NTDLL。DLL中他们指向同一代码。但在ntoskrnl.exe中,NT还要先做一系列的的安全验证,然后再调用Zw*。。。
论坛里有一篇关于这个的文章吧。不晓得偶说的对不对
2007-12-16 10:02
0
smartqiu
雪 币:
222
活跃值:
(69)
能力值:
( LV5,RANK:60 )
在线值:
发帖
11
回帖
42
粉丝
1
关注
私信
smartqiu
1
5
楼
那是不是直接调用Zw*更为直接一点?
2007-12-27 20:05
0
njmdk
雪 币:
226
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
9
回帖
40
粉丝
0
关注
私信
njmdk
6
楼
厚着脸皮偷看一下
2007-12-27 20:32
0
chken
雪 币:
8234
活跃值:
(3938)
能力值:
( LV2,RANK:10 )
在线值:
发帖
1
回帖
43
粉丝
0
关注
私信
chken
7
楼
经过鉴定,此贴为脸皮比试贴~
厚着脸皮公证一下!
2008-1-13 09:06
0
wangnet
雪 币:
200
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
0
回帖
9
粉丝
0
关注
私信
wangnet
8
楼
没有脸皮了,都丢地上去了。
2008-1-13 17:51
0
炉子
雪 币:
66
活跃值:
(16)
能力值:
( LV8,RANK:130 )
在线值:
发帖
4
回帖
317
粉丝
1
关注
私信
炉子
3
9
楼
顶着城墙的脸皮来说一句->Zw*是从KiXXX中过了一圈然后调用NtXXX
NtXXXX会检测PreviousMode 如果是UserMode就ProbeForXXX检测输入的指针(如果是指针的话(比如PCLIENT_ID))——因为ProbeForXXX只能检测UserMode的地址,如果是KernelMode总是失败,所以给很多人造成了NtXXX不能直接call的假象。。
QueueWorkItem或者PsCreateSystemThread吧。
2008-1-13 20:21
0
炉子
雪 币:
66
活跃值:
(16)
能力值:
( LV8,RANK:130 )
在线值:
发帖
4
回帖
317
粉丝
1
关注
私信
炉子
3
10
楼
似乎说了N句。。。唉。。偶的脸皮太厚了。。明天用砂纸打磨下。
2008-1-13 20:22
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
JSniperWYC
1
70
发帖
136
回帖
50
RANK
关注
私信
他的文章
[求助].NET类型如何动态指派特性(Attribute)
4485
[讨论]不弹出错误对话框的程序的破解思路有哪些?
5040
[求助]问下你们说的TP HP PP都是什么东西啊?
12688
求助某个DLL导出函数的HOOK思路?
4485
[求助]IE浏览器进程作为DCOM服务的SVCHOST子进程,这正常吗?
6916
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部