-
-
[原创]分析PsSetLoadImageNotifyRoutine
-
发表于:
2021-10-5 14:46
11379
-
[原创]分析PsSetLoadImageNotifyRoutine
PsSetLoadImageNotifyRoutine

先看看ExAllocateCallBack 做了什么

申请一个0x18字节的内存 3个8字节
第一个8字节=0
第二个8字节=回调地址
第三个8字节=0
接下来看ExCompareExchangeCallBack 做了什么

这里简单表诉ExAcquireRundownProtectionEx 干了什么
*(a2*)=0x10*2;
到ExCompareExchangeCallBack了。先理理思维
a1=&PspLoadImageNotifyRoutine
a2=一个18字节大小的指针 //里面第二个8字节 就是回调地址 就是PsSetLoadImageNotifyRoutine的参数1
开始分析emmm不知道咋开口 讲的跟看的是一个意思=。=
来看看数组 深刻理解一下吧

发现了有什么一样的地方吗
[培训]科锐逆向工程师培训第53期2025年7月8日开班!