从 Windows Vista 开始微软引入了驱动签名强制(Driver Signature Enforcement)具体文章在这:a1aK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6D9k6h3q4J5L8W2)9J5k6h3#2A6j5%4u0G2M7$3!0X3N6q4)9J5k6h3y4G2L8g2)9J5c8Y4A6Z5i4K6u0V1j5$3&6Q4x3V1k6%4K9h3&6V1L8%4N6K6i4K6u0V1K9r3q4J5k6s2N6S2M7X3g2Q4x3V1k6V1M7X3W2$3k6i4u0K6i4K6u0r3K9h3&6K6N6r3q4D9L8q4)9J5c8Y4N6A6L8X3c8G2N6%4y4Q4x3X3c8V1M7X3W2$3k6i4u0Q4x3X3c8K6K9h3N6F1K9h3&6Y4i4K6u0V1N6s2g2@1L8%4u0A6j5h3H3`. 这东西只要开着只要驱动没签名就加不上 但是这东西是可以动态关掉的 WKE里就有这个功能那又要怎么实现呢?其实很简单找ci.dll里的g_CiOptions地址然后改成0即可 但是g_CiOptions的偏移不是固定的在不同的系统上有变化但是ci.dll是有pdb的可以现场解析pdb找偏移但是断网就寄了所以最简单的方法就是硬编码EfiGuard的项目里就有类似的源码可以 (抄)87cK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6y4j5i4c8@1K9i4N6S2N6s2c8A6i4K6u0r3c8h3k6A6c8%4g2S2M7X3c8Q4x3V1k6T1L8r3!0T1i4K6u0r3L8h3q4K6N6r3g2J5i4K6u0r3b7i4m8H3L8r3W2U0j5i4c8A6L8$3&6Q4x3V1k6q4k6X3W2p5f1@1g2r3K9i4S2Q4x3V1k6K6M7X3y4Q4x3V1k6q4k6X3W2p5f1@1g2r3K9i4S2Q4x3X3g2U0M7s2l9`.至此获取地址解决了 但是这东西必须要在内核里改总不能写个驱动去改吧那还不如直接签名呢(其实可以去找有任意地址读写的驱动我这里直接就用RTCore来演示了( 关闭后即可加载驱动 开起来又加载不了了(0是完全关闭,6是开启,8是测试模式)
注意!不改回来会触发PatchGuard蓝屏
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
romobin 感谢更新程序, 这个之前用过很好用 ,不知道现在稳定吗?如果禁用了 马上安装驱动,然后在启用,是否过段时间会蓝屏呢
KALI_MC 加载完驱动再开回去就不会
romobin 那就非常nice了 ,楼主能否开源或者提供个dll版的方便调用呢 ?
StarsunYzL 没啥用,动态改了后即使再改回原始值也很大概率蓝屏的,只是蓝屏的时间不定而已,有时候几分钟,有时候几个小时,而且本来就有现成的工具可以不联网直接动态改DSE,想要相对稳定长时间使用还得是EfiGuard ...
superlover 通过已签名的驱动加载未签名的会蓝吗?
milko 确实是,写了个demo测试了下,还原还是蓝~