pango99
驱动牛犊
驱动牛犊
  • 注册日期2001-08-21
  • 最后登录2018-05-29
  • 粉丝0
  • 关注0
  • 积分4分
  • 威望20点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
阅读:1597回复:2

luo,研究WINDOWS的内部数据结构该如何下手

楼主#
更多 发布于:2001-08-24 20:27
 您好,我浏览了你的个人网站,发现不少文章的水平都很高,挺佩服你的技术!我本人一直想研究WINDOWS内部的数据结构,如文件对象的结构,套接字对象的数据结构等,可总觉得心有余而力不足,你觉得研究这方面该从何处入手?谢了
lu0
lu0
论坛版主
论坛版主
  • 注册日期2001-06-10
  • 最后登录2016-04-05
  • 粉丝2
  • 关注0
  • 积分-6311分
  • 威望21111点
  • 贡献值0点
  • 好评度7点
  • 原创分0分
  • 专家分0分
沙发#
发布于:2001-09-04 17:59
从学会DEBUG一个程序开始.
Regards, Lu Lin Webmaster of Inside Programming http://www.lu0s1.com
BSOD
驱动牛犊
驱动牛犊
  • 注册日期2001-09-28
  • 最后登录2004-09-02
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望0点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
板凳#
发布于:2001-09-29 00:04
a good way but may not be the best way to everyone.

download the dumppe.exe to do the reverse engineering.
disasmble the
ntoskrnl.exe and hal.dll(KM)
ntdll.dll (um native API wrapper);
Make sure you don't violate the copyright. Anyway, that's not important in China.-:(

ntddk.h will tell much about the offset show up in the .asm file you got.

use kd.exe or windbg.exe to exam a full kernel memory dump or write your own debugger extension. If you have the checked build of NT/2000 and the symbol files, that is great. It's avaialbe at the msdn subscription.

you may need intel cpu manual, it's free at http://www.intel.com.

______________________________________
an Oversea Chinese KMD/OS developer
COOL NDIS
游客

返回顶部