-
-
[原创]分析PsSetLoadImageNotifyRoutine
-
发表于:
2021-10-5 14:46
11381
-
[原创]分析PsSetLoadImageNotifyRoutine
PsSetLoadImageNotifyRoutine

先看看ExAllocateCallBack 做了什么

申请一个0x18字节的内存 3个8字节
第一个8字节=0
第二个8字节=回调地址
第三个8字节=0
接下来看ExCompareExchangeCallBack 做了什么

这里简单表诉ExAcquireRundownProtectionEx 干了什么
*(a2*)=0x10*2;
到ExCompareExchangeCallBack了。先理理思维
a1=&PspLoadImageNotifyRoutine
a2=一个18字节大小的指针 //里面第二个8字节 就是回调地址 就是PsSetLoadImageNotifyRoutine的参数1
开始分析emmm不知道咋开口 讲的跟看的是一个意思=。=
来看看数组 深刻理解一下吧

发现了有什么一样的地方吗
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课