ssdt與shadowssdt區別

(ring3)            (NtOpenProcess)      ssdt層                  實現 OpenProcess->ntdll!ZwOpenProcess->ntos!ZwOpenProcess->ntos!NtOpenProcess (內核中有2套函數 ,zw,nt,nt纔是真正的執行函數,zw只是一個過渡函數,可用ida察看ntoskrnl.exe得知
相關文章
相關標籤/搜索