普通exe和sys驅動文件結構上有什麼不同

都是PE結構,多了個INIT區段,實際上查看內核ntoskrnl.exe,會發現多了更多區段,比如PAGE,等等,是讓代碼放在分頁區段還是放在物理內存,或是執行完就卸載(INIT)。於是你會知道,用任何編譯器實際上都可以編譯驅動,你拿彙編器也可以直接編譯出驅動。甚至可以預想,攻擊內核其實也不必太費周折。 >>>>閱讀全文
相關文章
相關標籤/搜索