插入-->D&F驱动之一(有驱动源码)
来源:互联网 发布:hadoop排序算法解析 编辑:程序博客网 时间:2024/05/17 21:51
广海混沌和魔鬼作坊
windbg双机调试。
//查看30条汇编指令
u NtOpenProcess l 30
F10 步过
F8、F11 步入(进入树里面)
*****************************************************************************本身源文件*****************************************************************************
<pre name="code" class="cpp">#include <ntddk.h>
NTSTATUS DriverEntry(PDRIVER_OBJECT pDriver,PUNICODE_STRING str){ //调试输出DbgPrint("Loading mogui Driver...\n\r"); return 1;}**************************************************************************修改后的源文件****************************************************************************
#include <ntddk.h>void UnloadDriver(PDRIVER_OBJECT pDriver);NTSTATUS DriverEntry(PDRIVER_OBJECT pDriver,PUNICODE_STRING str){ //驱动 ->驱动卸载=卸载驱动pDriver->DriverUnload=UnloadDriver;//调试输出DbgPrint("Loading MyDriver...\r");//有一个换行的空格 return 1;}void UnloadDriver(PDRIVER_OBJECT pDriver){ //调试输出DbgPrint("unLoading MyDriver...\r");}
//看里面的内容
dd poi(KeServiceDescriptorTable)shadow没有被导出,所以不能查看。
1.
kd> Dd poi(KeServiceDescriptorTable-0x40+0x10)
bf999b80 ???????? ???????? ???????? ????????
bf999b90 ???????? ???????? ???????? ????????
bf999ba0 ???????? ???????? ???????? ????????
bf999bb0 ???????? ???????? ???????? ????????
bf999bc0 ???????? ???????? ???????? ????????
bf999bd0 ???????? ???????? ???????? ????????
bf999be0 ???????? ???????? ???????? ????????
bf999bf0 ???????? ???????? ???????? ????????
2.
bp win32k!NtUserPostMessage
kd> bp win32k!NtUserPostMessage
WARNING: Software breakpoints on session addresses can cause bugchecks.
Use hardware execution breakpoints (ba e) if possible.
//可以在编辑中Breakpoints中找到 bc *//清除所有。
3.
kd> g
Breakpoint 0 hit
win32k!NtUserPostMessage:
bf8089b4 8bff mov edi,edi
,并进虚拟机,让它断下
4.
//重新加载符号
.reload
5.
kd> Dd poi(KeServiceDescriptorTable-0x40+0x10)
bf999b80 bf935f7e bf947b29 bf88ca52 bf93f6f0
bf999b90 bf949140 bf936212 bf9362b7 bf83b4cd
bf999ba0 bf948a67 bf934a17 bf94905f bf90f2f4
bf999bb0 bf902318 bf809fdf bf948f31 bf94a72d
bf999bc0 bf900c15 bf893b44 bf94900f bf94a860
bf999bd0 bf820f34 bf8dcb55 bf87a2e4 bf8c29a0
bf999be0 bf91052f bf80e2c5 bf8dc7fd bf94a525
bf999bf0 bf94b430 bf813a71 bf80cf90 bf8d14e4
kd> u bf88ca52
win32k!NtGdiAddFontResourceW:
bf88ca52 6808010000 push 108h
bf88ca57 68704599bf push offset win32k!`string'+0x4cc (bf994570)
- 插入-->D&F驱动之一(有驱动源码)
- Windows驱动_USB驱动之一
- 蹂躏D&F学习之一
- 蹂躏D&F彻底之一
- 文件过滤驱动之一
- alsa驱动分析之一
- alsa驱动分析之一
- alsa驱动分析之一
- alsa驱动分析之一
- 设备驱动之一---Helloworld
- Windows驱动_WDDM之一
- alsa驱动分析之一
- linux i2c 驱动之一
- 【驱动之一】IRP结构
- Linux 块驱动之一
- Linux驱动模型学习(一)---字符设备驱动模型之一---使用字符设备驱动
- 集成显卡3D驱动
- s3c2410 A/D驱动
- RMAN备份与恢复(1)对数据库进行完全介质恢复
- MVC自带异步请求
- FIFO、LFU、LRU三种缓存策略之间的区别
- la 4513 Stammering Aliens 字符串哈希
- CentOS开启daytime服务器
- 插入-->D&F驱动之一(有驱动源码)
- CSS样式基础,常见属性
- Android file.createNewFile方法问题总结
- Tree
- [IOS]猿题库网络json数据缓存
- RMAN备份与恢复(2)恢复有备份的表空间和数据文件
- gif动图怎么修改大小
- js中的数组中的数组相加
- RMAN备份与恢复(3)恢复归档日志、控制文件、参数文件