阅读:1717回复:7
如何得到内核模块对应的文件名呢?
在驱动中通过扫描内核空间(0x80000000~0xffffffff)可以得到各模块的基地址,如何通过这些基地址得到该模块的的文件名呢?
|
|
沙发#
发布于:2008-04-10 22:05
ZwQuerySystemInformation
|
|
板凳#
发布于:2008-04-11 01:00
遍历得所有driver object,匹配driver start , driver section->FullDllName
|
|
|
地板#
发布于:2008-04-11 14:46
引用第2楼WQXNETQIQI于2008-04-11 01:00发表的 : 如果这些信息都抹掉了呢?? |
|
|
地下室#
发布于:2008-04-11 16:08
PsSetLoadImageNotifyRoutine
|
|
|
5楼#
发布于:2008-04-11 17:05
LoadImageNotifyRoutine的漏洞太大,不清链,不用任何HOOK,也能把他轻松干掉.
|
|
|
6楼#
发布于:2008-04-11 23:09
那port hook监视read file
![]() |
|
|
7楼#
发布于:2008-04-22 23:33
没明白,学习中
|
|