首页
社区
课程
招聘
[求助]在驱动创建的线程在ring3能检测并判断是那个驱动创建的吗
发表于: 2009-10-18 06:57 4037

[求助]在驱动创建的线程在ring3能检测并判断是那个驱动创建的吗

2009-10-18 06:57
4037
收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
2
先ZwQuerySystemInformation(SystemModuleInfo)得到目标驱动的基址和映象大小,然后再ZwQuerySystemInformation(ProcessThreadsInfo)得到System进程中各个线程的StartAddress,判断一下是不是落在那个范围就行了
2009-10-18 07:43
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
哈哈,我现在去试试看,谢谢LS
2009-10-18 17:06
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
不行呢,为啥每次得到起始地址都是0啊
是不是ring3不能得到这个信息呢,在ring0下面得到的值又是对的
2009-10-19 01:26
0
雪    币: 507
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
看看返回的错误码
2009-11-28 01:17
0
游客
登录 | 注册 方可回帖
返回
//