- 2
- 0
- 约1.46万字
- 约 28页
- 2026-05-20 发布于北京
- 举报
在笔者之前的文章《驱动开发:内核特征码搜索函数封装》中我们封装实现了特征码定位功能,本章将继续
使用该功能,本次我们需要枚举内核LoadImage映像回调,在Win64环境下我们可以设置一个
LoadImage映像加载通告回调,当有新驱动或者DLL被加载时,回调函数就会被调用从而执行我们自己
的回调例程,映像回调也在数组里,枚举时从数组中值,需要进行位运算得到地址。
我们来看一款闭源ARK工具是如何实现的:
如上所述,如果我们需要获取回调数组,那么首先需要得到该数组,数组的符号名是
PspLoadImageNotifyRoutine我们可以在PsSetLoadImageNotifyRoutineEx中找到。
第一步使用WinDBG输入ufPsSetLoadImageNotifyRoutineEx首先定位到,能够找到
PsSetLoadImageNotifyRoutineEx这里的两个位置都可以被,当然了这个函数可以直接通
过PsSetLoadImageNotifyRoutineEx函数动态拿到此处不需要我们动态定位。
我们通过获取到PsSetLoadImageNotifyRoutineEx函数的内存首地址,然后向下匹配特征码搜索找到
488d0d88e8dbff
您可能关注的文档
- 考研数学零基础提前学同步作业:导数定义与性质练习.pdf
- 皮亚杰:探索儿童思维先驱.pdf
- 初中体育教师资格笔试模拟卷:学科知识与教学能力.pdf
- 水下生物运动机制与适应策略.pdf
- 2022年上半年全国事业单位分类招聘考试模拟试卷.pdf
- 中第三周活动安排及反馈.pdf
- SINAMICS DCM功能:模拟输入与信号类型.pdf
- 安庆恢复-2销售订单:偏心大小头DN50x40等材料规格与数量.pdf
- 工业电视设备验收单_外观完好数量无误验收合格.pdf
- 数学预习学案:解决问题策略与应用实例.pdf
- DB31_T 1551-2025 企业集团安全生产管控基本规范.docx
- DB31_T 1670-2026 供应链质量管理数字化要求.docx
- 重点单位重要部位安全技术防范系统要求 第26部分:民用机场航站楼__DB31_T 329.26-2025-500积分.docx
- DB31 881-2024 涂料、油墨及其类似产品制造工业大气污染物排放标准.docx
- DB32_T 5363-2026 县级(区域)医疗资源集中化运行规范.docx
- DB23_T 3821—2024 黑龙江省超低能耗建筑用外门窗应用技术规程.docx
- DB31 T 838-2026,草坪主要害虫预测与防治技术规范.docx
- DB23_T 3813—2024 公路智能自助收费系统技术规范.docx
- DB31_T 1496-2024 火力发电企业碳管理要求.docx
- DB31_T 1586-2025 未成年人保护工作站建设和服务规范.docx
最近下载
- 2024年贵州省六盘水市六枝特区小升初数学试卷(含解析).pdf VIP
- 2023年苏州市独墅湖医院公开招聘笔试参考题库含答案详解.pdf VIP
- 钢筋焊接及验收规程(JGJ18-2023).docx VIP
- XX会计师事务所组织管理制度.doc VIP
- 2025至2030中国工程勘察设计行业投资前景与发展趋势研究报告.docx
- 《码头附属设施技术规范》(JTJ 297-2001).pdf VIP
- 公安机关警纪警规课件.pptx VIP
- 2023电力系统惯量支撑和一次调频能力技术要求.docx VIP
- 人教版五年级数学下册跨学科主题学习活动设计找次品 .pdf VIP
- 2024年军考政治简答题大全甄选.doc
原创力文档

文档评论(0)