1
我需要從內核模式進程調用ntdll.dll函數(例如ZwCreateThread,不由內核導出)。但是ntdll.dll是用戶模式模塊。我怎麼能做到這一點?如何從內核模式(x64,WIN7)調用NTDLL.DLL函數
我需要從內核模式進程調用ntdll.dll函數(例如ZwCreateThread,不由內核導出)。但是ntdll.dll是用戶模式模塊。我怎麼能做到這一點?如何從內核模式(x64,WIN7)調用NTDLL.DLL函數
一般來說這是不可能的。 DLL不能在內核模式下使用。
您必須搜索該函數的內核模式等價物。對於ZwCreateThread,它是PsCreateSystemThread。
大多數NTDLL函數在NTOSKRNL中具有相同的名稱相應的內核模式函數。注意Nt *和Zw *之間的區別(大多數時候你想使用Zw *)。 – 2012-05-09 05:22:06