本帖最后由 xmlpull 于 2012-3-30 03:09 编辑
这是老大的。SSSDT HOOK。 Sys部分的截图。
好了。结果我也去仿照。- mov rax,rcx ; rcx = ID - 0x1000;
- mov r10,rdx ; rdx = Shadow SSDT;
- mov r10,[r10+20h]
- mov eax,[r10+rax*4] ;<- 运行到这步就蓝屏了。
- sar eax,4
- movsxd r11,eax
- add r11,rdx
- mov rax,r11
- ret
复制代码 。还有个奇怪问题。
如图。明明SSSDT就为红线所画。可以 dp 看到的内容。好神奇。
用了老大的工具。
dp .dd 该地址还是 。神奇的符号。
|