阅读:2364回复:12
取得未公开native api地址
有些函数未被导出,要使用怎么办呢?
|
|
沙发#
发布于:2007-10-10 22:56
貌似可以通过函数序号用拿到,序号的话就自己想办法吧,用IDA反下好像可以拿到
|
|
板凳#
发布于:2007-10-11 12:09
MmGetSystemRoutineAddress
|
|
|
地板#
发布于:2007-10-11 14:46
未导出的只能用暴力搜
|
|
|
地下室#
发布于:2007-10-11 16:29
引用第3楼bizhan123于2007-10-11 14:46发表的 : |
|
|
5楼#
发布于:2007-10-11 18:32
native 都导出了吧
只是有的没在DDK里XX~ |
|
|
驱动小牛
![]() |
6楼#
发布于:2007-10-12 16:06
unative必须搜.
native声明一下就能用了. |
7楼#
发布于:2007-10-16 10:09
我知道要搜索,但是怎么搜呢?
谢谢! |
|
8楼#
发布于:2007-10-16 10:09
我知道要搜索,但是怎么搜呢?
谢谢! |
|
9楼#
发布于:2007-10-16 10:25
是通过int 2e 或者 sysenter调用的api还是别的?
如果是前者,那么通过ntdll.dll找到调用号,自己仿照ZwXXXX写一个调用代码。 如果是后者,只能暴力搜索或者针对不同版本硬编码。 |
|
10楼#
发布于:2007-10-24 17:04
<<Windows NT 2000 Native API Reference>> 如果找不到联系我.
|
|
驱动小牛
![]() |
11楼#
发布于:2007-10-25 19:41
找一个挨着近的,开始以特征码搜索...
|
12楼#
发布于:2009-12-01 17:24
针对每个系统版本 自己u下 然后暴力搜索
|
|