Bootkit----------HOOK IVT

鬼影HOOK xp系統 INT 13的代碼。 根據IVT在BIOS中存儲區域,中斷向量計算方法:向量號*4+0h(一般都是0h)。 計算得出INT 13的IVT表基地址是0x4C地址。 INT13本來的地址是CB00:0117h。 mov es:73h,eax 先把INT13的IVT表基地址存放到ES:73h地址處,以便恢復。 mov word ptr [bx+4c],66h 填充一個字0066h
相關文章
相關標籤/搜索