2.驱动的执行和调试

0x2 驱动的执行和调试

1.驱动的开发流程:

编写代码
生成.sys文件
部署
启动
停止
卸载

2.第一个驱动程序编写

#include <ntddk.h>

//卸载函数
VOID DriverUnload(PDRIVER_OBJECT driver)
{
	DbgPrint("驱动程序停止运行了.\r\n");
}

//入口函数,相当于main
NTSTATUS DriverEntry(PDRIVER_OBJECT driver, PUNICODE_STRING reg_path)
{
	DbgPrint("Mikasys的第一个驱动程序启动啦\n");
	//设置一个卸载函数,便于退出
	driver->DriverUnload = DriverUnload;
	return STATUS_SUCCESS;
}

3.复制sys到虚拟机,并且配置pdb

F7编译完后会在Driver里生成一个.sys文件,复制到虚拟机里就可以准备加载了

在这里插入图片描述

科普一下pdb文件(Program Debug Database)

在这里插入图片描述

windbg配置一下pdb

在这里插入图片描述

4.加载驱动并用dbgview观察

打开KmdManager和dbgview,用KmdManager加载驱动
效果如下:
在这里插入图片描述
注意!!!DebugView一定要把捕捉内核打开

5.验证调试

为了验证windbg是否将上面添加的Driver目录加入,在调用卸载函数之前加一个内联汇编

	__asm
	{
		int 3
		mov eax,eax		//无意义的代码,检测windbg是否能显示出来
		mov eax,eax
	}

编译之后将新生成的sys文件复制到虚拟机,加载驱动。如果windbg自动弹出代码,说明成功!
在这里插入图片描述

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值