摘要:
https://blog.csdn.net/smallfox233/article/details/113794520 阅读全文
摘要:
单独开一个不连VM的Windbg成功加载DMP文件 Windbg使用!analyze指令获取详细信息 k查看堆栈 kv获取详细堆栈信息 !analyze!analyze -v 阅读全文
摘要:
那么何为写拷贝, 在物理页中是没有写拷贝一说,但是为了方便线性地址的管理,所以有了 VAD 二叉树管理 在每个进程中都有一个 EPROCESS 结构体, 在 EPROCESS 结构体中有一个 VadRoot 属性, 其中管理着线性地址的 起始 和 结束 以及 虚拟属性,如图: 我们使用 WinDbg 阅读全文
摘要:
原理:查找 IopLoadDriver 函数中的 载驱动入口点 u IopLoadDriver l1000 复制 IopLoadDriver 的所有代码,并搜索+2C 然后下断点 83fee723, 断下后按F11进入DriverEntry 阅读全文
摘要:
阅读全文
摘要:
RPL:当前段选择子的权限 DPL:访问指定的段描述符所需要的权限,也就是如果你想访问我,你应该具备什么样的权限CPL:当前CPU的权限级别 综上所述,数据段权限检查遵循以下规则,CPL <= DPL 并且 RPL <= DPL (数值上的比较),只有满足上述条件,才能成功访问数据段。 阅读全文
摘要:
KeServiceDescriptorTableShadow有KeServiceDescriptorTable没有的有关GUI线程相关的服务表,是不是很容易判断出来哪个是GUI线程了吗?是KeServiceDescriptorTableShadow为GUI线程,是KeServiceDescripto 阅读全文