看流星社区

 找回密码
 注册账号
查看: 5024|回复: 15

枚举SSDT中的Nt*函数地址所在的模块思路

[复制链接]

该用户从未签到

发表于 2011-8-7 13:46:58 | 显示全部楼层 |阅读模式
对于一个干净的SSDT来说,所有服务函数的地址应该是处于ntoskrnl.exe的地址

空间内,但一旦SSDT中的某些函数被HOOK了之后,这些函数可能是位于其它模块

的地址空间中。我们找出这些模块,就知道谁对SSDT动了手脚。
游客,如果您要查看本帖隐藏内容请回复

该用户从未签到

发表于 2011-12-3 17:20:29 | 显示全部楼层
谢谢分享谢谢分享

该用户从未签到

发表于 2011-12-28 09:32:33 | 显示全部楼层
一定要学习学习!~

该用户从未签到

发表于 2011-12-28 21:47:51 | 显示全部楼层
函数地址所在的模块思路

该用户从未签到

发表于 2012-1-14 22:10:08 | 显示全部楼层
回复 1# Consefour


    dddddddddd

该用户从未签到

发表于 2012-6-29 12:23:46 | 显示全部楼层
回复 1# Consefour


    这个好玩啊

该用户从未签到

发表于 2013-9-28 11:48:57 | 显示全部楼层
收藏了!!!!LZ辛苦了!辛苦了。

该用户从未签到

发表于 2013-12-10 10:54:16 | 显示全部楼层
学习一下!我枚举出来的都是ZW开头的很烦恼啊!

该用户从未签到

发表于 2014-7-2 09:12:48 | 显示全部楼层
.版本 2

.DLL命令 TerminateProcess_, 整数型, "kernel32", "TerminateProcess", ,  结束一个进程 非零表示成功,零表示失败。会设置GetLastError
    .参数 hProcess, 整数型, , 指定要中断的一个进程的句柄
    .参数 uExitCode, 整数型, 传址, 进程的一个退出代码;

该用户从未签到

发表于 2014-7-3 17:41:26 | 显示全部楼层
呜呜呜呜呜呜呜呜呜
点击按钮快速添加回复内容: 支持 高兴 激动 给力 加油 苦寻 生气 回帖 路过 感恩
您需要登录后才可以回帖 登录 | 注册账号

本版积分规则

小黑屋|手机版|Archiver|看流星社区 |网站地图

GMT+8, 2024-4-25 16:28

Powered by Kanliuxing X3.4

© 2010-2019 kanliuxing.com

快速回复 返回顶部 返回列表