首页
社区
课程
招聘
[求助]MmIsAddressValid检测SHADOW SSDT时的问题
发表于: 2009-2-2 09:50 5417

[求助]MmIsAddressValid检测SHADOW SSDT时的问题

2009-2-2 09:50
5417
当用MmIsAddressValid检测SHADOW SSDT表里的例程地址时(此地址没hook的情况下是在win32k.sys的地址空间里),该函数总是返回FALSE,请问这是为何?用WINDBG也看不到SHADOW SSDT表里所指向的地址我这是BFXXXXXX左右的地址空间.显示的都是???????????这样的内存......

我是菜鸟请帮下忙谢谢.

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 451
活跃值: (78)
能力值: ( LV12,RANK:470 )
在线值:
发帖
回帖
粉丝
2
attach到一个进程里面去 比如csrss
参考下偶的破文章吧

准确的是GUI线程里面才有.
2009-2-2 09:57
0
雪    币: 85
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
恩先谢谢了,就是说WIN32K.SYS的空间只能让GUI线程访问对吗?在R0级下也不行吗?我是新手概念搞不太清楚,还后大哥可以把你的破文地址发下吗?感激不尽.....
2009-2-2 10:09
0
雪    币: 85
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
原来你是<<【原创】shadow ssdt学习笔记(一)(二) >>的作者呀,嘿嘿你的文章我学过,膜拜下...
2009-2-2 10:11
0
游客
登录 | 注册 方可回帖
返回
//