首页
社区
课程
招聘
[求助]求助关于ntdll的导出函数地址
发表于: 2015-8-14 16:14 4056

[求助]求助关于ntdll的导出函数地址

2015-8-14 16:14
4056
请问下各位大大,驱动要怎样获取ntdll.dll中的导出函数地址,我试过MmGetSystemRoutineAddress这个不管用

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 4949
活跃值: (1974)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
用IRP从应用层获取在通知驱动
2015-8-14 17:21
0
雪    币: 30
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
谢谢楼上,是我异想天开了,我之前以为ntdll是内核模块,想在驱动层挂钩里面的一些函数, 后来才知道是应用层模块, 看来我的目的是不可能达成了
2015-8-14 18:11
0
雪    币: 2841
活跃值: (1130)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
PTHREAD_START_ROUTINE pfnStartAddr = (PTHREAD_START_ROUTINE)GetProcAddress(GetModuleHandle("ntdll"), "LdrLoadDll");   这样就能得到导出函数的地址
2015-8-14 18:15
0
雪    币: 30
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
不错,是我之前思考的方向错误了,我本想在驱动层挂钩这里面的函数,没想到这里面的函数是应用层函数,好伤啊
2015-8-14 18:39
0
雪    币: 2841
活跃值: (1130)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
驱动层也可以得到啊,但就是比较麻烦
2015-8-20 15:47
0
游客
登录 | 注册 方可回帖
返回