首页
社区
课程
招聘
[求助]为什么Win32k.sys映射的代码区内存不可读
发表于: 2009-6-22 14:05 5315

[求助]为什么Win32k.sys映射的代码区内存不可读

2009-6-22 14:05
5315
如题,为什么Win32k.sys映射的系统内存区段不可读,只有Attach到GUI进程中才可读?系统内存空间不是对所有进程都是一致的吗,为什么Win32k.sys映射的内存存,只有在GUI进程的地址空间中才可读写呢?

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 364
活跃值: (152)
能力值: ( LV12,RANK:450 )
在线值:
发帖
回帖
粉丝
2
被换页了吧   ·
2009-6-22 14:09
0
雪    币: 254
活跃值: (30)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
PASSIVE_LEVEL的代码,即使缺页,也还是能读取的
2009-6-22 14:18
0
雪    币: 635
活跃值: (101)
能力值: ( LV12,RANK:420 )
在线值:
发帖
回帖
粉丝
4
win32k.sys位于session leader(csrss.exe)的session空间中,其他进程不可见
2009-6-22 14:25
0
雪    币: 254
活跃值: (30)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
呵呵,本人菜鸟,还在啃书本的阶段。早前看《Windows Internals》的一段话,对系统空间的几句说明
“系统映射的视图:用于映射Win32k.sys,以及系统使用的内核模式图形驱动程序”。此处的系统映射的视图是指系统空间的一部分,有别于会话空间。所以我以为Win32k.sys的映像位于对所有进程都可见的“系统映射的视图”部分。但在对x86会话空间的说明中,又看到会话空间中还有一部分的作用是“Win32k.sys、视频驱动程序和任何重新定位的NT4打印机驱动程序”。“系统映射的视图”,和“会话空间”都提到了Win32k.sys,它们有啥区别没?
2009-6-23 00:31
0
游客
登录 | 注册 方可回帖
返回
//