首页
社区
课程
招聘
[求助]要得到shadow SSDT的一些函数的地址,必须要跟GUI程序通信吗?
发表于: 2010-4-10 13:05 5147

[求助]要得到shadow SSDT的一些函数的地址,必须要跟GUI程序通信吗?

2010-4-10 13:05
5147
VOID GetRoutineFromShadowSSDT()
{
        KeServiceDescriptorTableShadow=(PSERVICE_DESCRIPTOR_TABLE)GetShadowTableAddress();

//这句蓝屏
        OldMy  =
                (ULONG)KeServiceDescriptorTableShadow[1].ServiceTableBase[My_callnumber];

}

我搜索了网上的解释,说win32k.sys不是常在内存的...win32k.sys怎么会不是常在内存..win32k.sys是win32子系统的核心组件....不会不是常驻内存的吧?

我的理解上是不是有问题?哪位朋友能给一些资料让我补习一下?多谢了?

我希望最好能在DriverEntry里就得到shadow SSDT的一些函数的地址...能给一些帮助吗?

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 952
活跃值: (2151)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
attch 到有窗口的进程空间
2010-4-10 13:58
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
3
非System,非smss进程即可。b65K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3S2A6i4K6u0W2j5X3q4A6k6s2g2Q4x3X3g2U0L8$3#2Q4x3V1k6Q4x3U0f1#2c8X3q4U0K9r3W2D9L8r3W2K6i4K6u0r3j5X3I4G2k6#2)9J5c8X3W2@1k6h3#2Q4x3V1k6V1j5e0R3^5j5X3t1I4z5e0g2T1y4K6g2W2k6U0m8U0x3K6c8X3j5e0b7I4y4K6y4Q4x3X3g2Z5N6r3#2D9
2010-4-11 12:39
0
雪    币: 53
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
谢谢
哥~敬佩你在技术上的态度以及不吝赐教的友好...
2010-4-12 00:32
0
游客
登录 | 注册 方可回帖
返回