阅读:1464回复:1
驱动sys被加载进入物理内存后,section里面的某些内容会被改变??
麻烦阿,最近做驱动节操作的东西,发现
驱动被系统加载后,在内存中某些节的某些位置,竟然和sys文件中的不同...why??望大牛指教 废话少说,上图:(以windows自带的tdi.sys做sample) 首先: 用PETools查看tdi.sys的节信息 图片:1.jpg 然后vmware+windbg调试,找到tdi的内存位置 图片:2.jpg db某一个节出来看看, 图片:3.jpg 这个是uedit打开的tdi.sys文件,同样定位到一样的节: 图片:4.jpg 明显有一些位置的值不同,为什么会出现这种状况呢?? windows加载驱动后,还做了修改么?? why? |
|
沙发#
发布于:2008-09-09 18:25
也有可能是自修改的代码?
|
|