xdev
驱动牛犊
驱动牛犊
  • 注册日期2008-02-26
  • 最后登录2016-01-09
  • 粉丝0
  • 关注0
  • 积分10分
  • 威望2点
  • 贡献值0点
  • 好评度1点
  • 原创分0分
  • 专家分0分
阅读:1126回复:0

请教:如何获得一个内核函数的入口地址?

楼主#
更多 发布于:2008-04-19 01:52
dprintf("Address:%08X",PsSetLoadImageNotifyRoutine);
出来的结果是:
Address:F9Fa89B2
而不是WinDbg中“u PsSetLoadImageNotifyRoutine”出来的地址
lkd> u PsSetLoadImageNotifyRoutine
nt!PsSetLoadImageNotifyRoutine:
805cfa34 8bff             mov     edi,edi
805cfa36 55               push    ebp
805cfa37 8bec             mov     ebp,esp
805cfa39 53               push    ebx
805cfa3a 57               push    edi
805cfa3b 33ff             xor     edi,edi
805cfa3d 57               push    edi
805cfa3e ff7508           push    dword ptr [ebp+0x8]

请高手指教一下,小菜感激不尽!
驱网无线,快乐无限
游客

返回顶部