找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 60339|回复: 121

[原创]说一下如何在驱动里调用未导出的Zw***函数

 火... [复制链接]

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2013-4-4 21:01:25 | 显示全部楼层 |阅读模式
有人问我如何在驱动里调用未导出的Zw***函数,我觉得这个问题是很多人经常纳闷的,故把当时的回答整理一下发出来。
我说的话没经过测试但应该是可行的。麻烦有哪位朋友看了本文后帮我测试一下(WIN32同理)。
游客,如果您要查看本帖隐藏内容请回复

0

主题

94

回帖

0

精华

钻石会员

积分
3031
发表于 2013-4-5 05:43:49 | 显示全部楼层
感谢分享~~回复看内容~

3

主题

122

回帖

0

精华

铜牌会员

积分
291
发表于 2013-4-5 15:57:23 | 显示全部楼层
学习....不会是call吧

3

主题

122

回帖

0

精华

铜牌会员

积分
291
发表于 2013-4-5 15:59:04 | 显示全部楼层
还真是..

5

主题

68

回帖

2

精华

钻石会员

积分
2738
QQ
发表于 2013-4-5 19:19:50 | 显示全部楼层
看看楼主是用什么方法做的

7

主题

414

回帖

1

精华

铂金会员

积分
2173
发表于 2013-4-6 11:40:40 | 显示全部楼层
仔細研究一下

0

主题

20

回帖

0

精华

铜牌会员

积分
86
发表于 2013-4-11 08:55:15 | 显示全部楼层
看一看~~~

0

主题

8

回帖

0

精华

铜牌会员

积分
37
发表于 2013-6-11 10:17:51 | 显示全部楼层
{:soso_e176:}看看是神马东西

0

主题

74

回帖

0

精华

银牌会员

积分
436
发表于 2013-7-2 15:53:51 | 显示全部楼层
学习了,谢谢楼主分享

0

主题

6

回帖

0

精华

铜牌会员

积分
34
发表于 2013-9-23 10:28:36 | 显示全部楼层
直接从SSDT里导或从符号服务器解析?

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
 楼主| 发表于 2013-9-27 22:34:51 | 显示全部楼层
rqqeq 发表于 2013-9-27 18:21
貌似某大牛说过直接根据导出的zw系的函数地址和引索号……就可以推出任意知道引索号的地址…… ...

WIN32可以,WIN64不行。
因为WIN32下Zw函数的地址是按照序号排列的,但WIN64下Zw函数的地址是随机的。

举个例子:
假设ZwOpenProcess的地址是0x87654321,序号为50,每个Zw函数的长度为30。
另设ZwOpenThread的序号是60,那么ZwOpenThread的地址可以推断为:0x87654321+(60-50)*30。

2

主题

38

回帖

1

精华

铂金会员

积分
1395
发表于 2013-11-5 14:15:44 | 显示全部楼层
64位再使用这些是不是需要自己去算了

4

主题

183

回帖

3

精华

钻石会员

积分
4965
发表于 2013-11-6 11:43:20 | 显示全部楼层
看一下~

1

主题

15

回帖

0

精华

初来乍到

积分
7
发表于 2013-12-11 01:27:58 | 显示全部楼层
感谢分享~~

7

主题

67

回帖

2

精华

钻石会员

积分
2565
发表于 2013-12-13 04:44:09 | 显示全部楼层
看看是不是栈回诉

点评

回溯  发表于 2013-12-13 08:35

9

主题

210

回帖

0

精华

初来乍到

积分
904
发表于 2013-12-15 16:38:39 | 显示全部楼层
test~~~

0

主题

30

回帖

0

精华

铜牌会员

积分
47
发表于 2014-1-1 01:07:34 | 显示全部楼层
回复看内容~

0

主题

49

回帖

0

精华

钻石会员

积分
2911
发表于 2014-1-17 18:41:55 | 显示全部楼层
仔細研究一下

0

主题

3

回帖

0

精华

初来乍到

积分
2031
发表于 2014-1-20 22:07:03 | 显示全部楼层
谢谢分享

0

主题

3

回帖

0

精华

初来乍到

积分
2031
发表于 2014-1-20 22:07:05 | 显示全部楼层
谢谢分享

1

主题

23

回帖

0

精华

论坛元老

积分
24906
发表于 2014-2-19 21:56:35 | 显示全部楼层
LZ加油~!!

1

主题

9

回帖

0

精华

铜牌会员

积分
47
发表于 2014-3-19 15:37:04 | 显示全部楼层
回复看看

0

主题

117

回帖

0

精华

铜牌会员

积分
258
发表于 2014-3-29 15:27:57 | 显示全部楼层
看看了。。。。。

3

主题

55

回帖

0

精华

铂金会员

积分
2015
发表于 2014-4-18 00:57:24 | 显示全部楼层
  谢谢大大分享,正好现在在拿xtrap练手,想HOOK些函数.

3

主题

55

回帖

0

精华

铂金会员

积分
2015
发表于 2014-4-18 00:57:28 | 显示全部楼层
  谢谢大大分享,正好现在在拿xtrap练手,想HOOK些函数.

0

主题

24

回帖

0

精华

铜牌会员

积分
165
发表于 2014-8-6 06:33:47 | 显示全部楼层
感谢分享~~回复看内容~

1

主题

77

回帖

0

精华

铂金会员

积分
1972
发表于 2014-8-7 20:44:30 | 显示全部楼层
正需要。

5

主题

52

回帖

0

精华

钻石会员

积分
4275
发表于 2014-11-25 17:29:25 | 显示全部楼层
学习看看~~~

0

主题

5

回帖

0

精华

贵宾会员

积分
409
发表于 2014-12-5 17:07:48 | 显示全部楼层
、????????

1

主题

82

回帖

0

精华

铜牌会员

积分
156
发表于 2014-12-7 19:40:10 | 显示全部楼层
学习了,支持M5HOME

8

主题

51

回帖

0

精华

铜牌会员

积分
291
发表于 2014-12-16 07:52:19 | 显示全部楼层
看看是神

0

主题

8

回帖

0

精华

初来乍到

积分
24
发表于 2014-12-30 15:12:32 | 显示全部楼层
很强大很好
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表