摘自胡文亮win64驱动编程基础
在内核里想要写入“别人的” 内存( 一般指 NTOS 等系统模块的内存空间),还有另外的规矩,这里又涉及到另外两个概念: IRQL 和内存保护。 IRQL 成为中断请求级别,从 0~31 共32 个级别; 内存保护可以打开和关闭, 如果在内存处于保护状态时写入,会导致蓝屏。 一般来说,要写入“别人的”内核内存, 必须关闭内存写保护,并把 IRQL 提升到 2 才行(绝大多数时候 IRQL 都为 0, 当 IRQL=2 时,会阻断大部分线程执行, 防止执行出错)。 内存是否处于写保护的状态记录在 CR0 寄存器上,因此直接修改 CR0 寄存器的值即可;而提升或降低IRQL 则使用 KeRaiseIrqlToDpcLevel 和 KeLowerIrql 实现( WIN64 的 IRQL 值记录在 CR8 寄存器上, 而 WIN32 的 IRQL 值记录在 KPCR 上)。 代码如下:
KIRQL WPOFFx64()
{
KIRQL irql=KeRaiseIrqlToDpcLevel();
UINT64 cr0=__readcr0();
cr0 &= 0xfffffffffffeffff;
__writecr0(cr0);
_disable();
return irql;
}
void WPONx64(KIRQL irql)
{
UINT64 cr0=__readcr0();
cr0 |= 0x10000;
_enable();
__writecr0(cr0);
KeLowerIrql(irql);
}
void test()
{
KIRQL irql=WPOFF();
RtlMoveMemory(NtOpenProcess,HookCode,15);
WPON(irql);
}