Вопрос

Мне нужно знать базовые адреса, где загружаются NT и Win32k.Я могу узнать эту информацию, загрузив систему с включенным отладкой ядра, запустите сеанс отладки ядра и запустите команду lm, чтобы получить список загруженных модулей.

Что я хочу сделать, это программно определить, где эти два модуля загружены без загрузки в режим отладки и с помощью отладчика ядра.Мне нужны базовые адреса для разрешения SESCalls в трассировке событий для файла журнала Windows.

Система, на которой я работаю, управляет Windows Server 2008 R2.

Это было полезно?

Решение

Список загруженных модулей ядра и базовых адресов (включая ntoskrnl) хранится в списке, указанном символом PsLoadedModulesList. Или вместо этого используйте генеракодицетагкод.

Для получения подробной информации см. http://alter.org.ua/docs/nt_kernel/procaddr/

Лицензировано под: CC-BY-SA с атрибуция
Не связан с StackOverflow
scroll top