找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 3208|回复: 1

请教:关于对象回调枚举CallbackList的求助

[复制链接]

1

主题

5

回帖

0

精华

初来乍到

积分
16
发表于 2019-5-23 03:06:23 | 显示全部楼层 |阅读模式
typedef struct _OB_CALLBACK
{
LIST_ENTRY  ListEntry;
ULONG64 Unknown;
ULONG64 ObHandle;
ULONG64 ObjTypeAddr;
ULONG64 PreCall;
ULONG64 PostCall;
} OB_CALLBACK, *POB_CALLBACK

向前辈们请教,请问枚举的对象回调,怎么查到是属于哪个驱动注册的呢?感谢

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2019-5-23 16:19:27 | 显示全部楼层
枚举所有的驱动程序,并测量出函数地址位于哪个驱动的范围内。

评分

参与人数 1水晶币 +10 收起 理由
jimmyzg + 10 谢谢

查看全部评分

您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表