首页
社区
课程
招聘
[求助]原始SSDT的值是多少
发表于: 2008-2-13 17:33 4872

[求助]原始SSDT的值是多少

2008-2-13 17:33
4872
写了驱动访问了SSDT表 读出数据后  发现有些函数被HOOK了。我想恢复它.
但是不知道这些被HOOK了的数值以前是多少?那些恢复SSDT工具是怎么找到
以前SSDT的值的呢?

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 248
活跃值: (42)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
搜索ntoskrnl.exe的输出表
2008-2-13 17:35
0
雪    币: 66
活跃值: (16)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
3
从ntoskrnl中读原始的KiServiceTable。
2008-2-13 18:44
0
雪    币: 18
活跃值: (2079)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
恩 但是我没找到原始表的位置。郁闷。.我在system32\目录里面把这个文件用文本编辑器打开后 找到的KeServiceDescriptorTable变量 里面全是0000000
楼上的大哥 原始表怎么得到。.?
2008-2-13 19:20
0
雪    币: 66
活跃值: (16)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
5
KiServiceTable需要动态定位。网上有相关文章。
2008-2-13 19:38
0
雪    币: 18
活跃值: (2079)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
6
找了半天..很多C写的。又没注释..郁闷。.
我记得好象SSDT不止一个吧  还有个备粉的 不知道在哪里.
2008-2-13 19:46
0
雪    币: 66
活跃值: (16)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
7
还有个Shadow表里面有Gdi/User服务。
2008-2-13 21:39
0
雪    币: 709
活跃值: (2420)
能力值: ( LV12,RANK:1010 )
在线值:
发帖
回帖
粉丝
8
汗,kanxue里面就好多~

搜索下就有了
2008-2-13 23:09
0
游客
登录 | 注册 方可回帖
返回
//