我测试的方法是
得到EPROCESS--->申请SIZEOF(EPROCESS) = 0x260 大小的内存,复制EPROCESS到新内存(此即为我们伪造的EPROCESS)
根据EPROCESS-->KPROCESS得到ThreadListHead
--->遍历ThreadListHead---修改ETHREAD指向我们伪造EPROCESS的指针
但是....我这样修改后...发生蓝屏...
我的驱动调试经验不丰富....不知道具体是在哪导致的蓝屏
只能根据WINDBG给出的信息
有一句这个
*** Fatal System Error: 0x0000000a
(0x00000065,0x00000002,0x00000000,0x8050198F)
Probably caused by : win32k.sys ( win32k!xxxMinMaximize+6c7 )
不知道哪位达人能指出我这么修改会导致什么问题.??
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课