本人写了个模块dump PE导入表。在驱动的DriverEntry中调用。我将驱动本身的模块地址提供给DumpPEModule。#define IMAGE_ORDINAL(Ordinal) (Ordinal & 0xffff)BOOLEAN DumpPEModule( v...
全文
回复(1) 2005-03-05 15:19 来自版块 - 内核编程
表情
wjjssnew bNotImportByName =((pThunk->u1.Ordinal & IMAGE_ORDINAL_FLAG) != 0); 改成 bNotImportByName =((pThunk->u1.Ordinal & IMAGE_ORDI...(2005-05-08 15:35)

返回顶部