【发布时间】:2019-03-25 04:03:50
【问题描述】:
我正在尝试调用位于 win32kfull.sys 模块中的内核中的一个函数。 我使用 ZwQuerySystemInformation 获得了模块的基地址。 现在我想找出位于 win32kfull.sys 模块中的 NtUserSendInput 函数的偏移量。 当我在 IDA Pro 中打开 win32kfull.sys 并打开该函数时,我得到两个地址:
可惜我不知道怎么把偏移量加到win32kfull.sys的基地址上得到函数地址。
如果有人能向我解释我现在可以如何进行,我将不胜感激。
【问题讨论】:
-
我不明白这个问题。屏幕截图中只显示了一个地址。
-
两个地址是指“原始偏移”和“虚拟位置”。原则上我只想知道:如何获取 NtUserSendInput 的地址? (当我将 NtUserSendInput 添加到 win32kfull.sys 的模块基地址时,“原始偏移量”和“虚拟位置”都没有指向我。
-
我猜你甚至不知道如何获得 pdb 符号的
offset。所以你到底需要什么? -
我需要 NtUserSendInput 的地址,因为我想调用内核中的函数。如果我尝试以这种方式通过 IDA 查找地址,我是否走错路了?
-
@moccajoghurt -
NtUserSendInput是导出符号,所以取地址没问题
标签: windows winapi kernel reverse-engineering windows-kernel