首页
社区
课程
招聘
[求助]如果知道了一个内核函数名称,在驱动中怎么通过函数名称获得这个函数在SSDT表里的索引号和函数的地址???
发表于: 2008-7-17 06:17 6684

[求助]如果知道了一个内核函数名称,在驱动中怎么通过函数名称获得这个函数在SSDT表里的索引号和函数的地址???

2008-7-17 06:17
6684
需要调用哪些函数来得到这些信息呢??

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 200
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
自己顶一下,有谁知道啊
2008-7-18 00:59
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
3
lkd> s -d poi(KeServiceDescriptorTable) l1000 NtAlertThread
80504974  805d4372 806151be 805b59ea 806147da  rC]..Qa..Y[..Ga.
^^^^^^^^----+
            |
            v
lkd> ? (80504974-poi(KeServiceDescriptorTable))/4
Evaluate expression: 13 = 0000000d
2008-7-18 06:13
0
雪    币: 82
活跃值: (10)
能力值: (RANK:210 )
在线值:
发帖
回帖
粉丝
4
楼上方法很强大
2008-7-18 06:49
0
雪    币: 82
活跃值: (10)
能力值: (RANK:210 )
在线值:
发帖
回帖
粉丝
5
用google版的getprocaddress,取到的地址offset+1就是ssdt索引号,然后查表,对勾过的无效
2008-7-18 07:05
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
6
getprocaddress.google.com没法访问
2008-7-18 10:09
0
雪    币: 108
活跃值: (146)
能力值: ( LV9,RANK:490 )
在线值:
发帖
回帖
粉丝
7
拿到地址然后SSDT中搜索
2008-7-18 10:13
0
雪    币: 200
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
[QUOTE=forgot;482667]lkd> s -d poi(KeServiceDescriptorTable) l1000 NtAlertThread
80504974  805d4372 806151be 805b59ea 806147da  rC]..Qa..Y[..Ga.
^^^^^^^^----+
         ...[/QUOTE]
什么意思啊???没用过WINDBG
最好讲一下具体的算法,谢谢了!!!!
2008-7-18 14:51
0
雪    币: 200
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
有没有人啊???
2008-7-19 14:59
0
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
SSDT基址+函数索引吗??
2008-7-20 21:58
0
游客
登录 | 注册 方可回帖
返回