fffff80000ba1000 fffff800
00bcb000 kdbazis (deferred)
fffff80003e17000 fffff800
043f4000 nt (pdb symbols) c:\symbols\ntkrnlmp.pdb\F8E2A8B5C9B74BF4A6E4A48F180099942\ntkrnlmp.pdb
fffff800043f4000 fffff800
0443d000 hal (deferred)
fffff88000c00000 fffff880
00c5c000 volmgrx (deferred)
ntos内核模块,地址开头fffff80000ba1000, 我自己加载了一个驱动, fffff880
030df000 fffff88003177000 srv (deferred) fffff880
03177000 fffff8800317d000 SYS_FILE_NAME (deferred) 地址开头fffff880
03177000 ,880,800很明显相差超过4GB空间,所以
SSDT hook里面的地址偏移再怎么跳转页跳转不到我们的驱动里面。
而并非所以的驱动内核占用虚拟空间4GB,胡扯
对于X64 驱动 SSDT hook不能超过4GB的原因?
最新推荐文章于 2020-08-27 01:39:02 发布