XP获取SSDT表

SSDT表已经是老生常谈了,为了方便操作,我封装了一个类CSSDT。

SSDT.h头文件代码如下:

#ifndef _SSDT_H_
#define _SSDT_H_

// NT操作系统有多张服务表,SSDT就是其中一张
// NT操作系统使用如下结构描述一张服务表
typedef struct _KSERVICE_TABLE_DESCRIPTOR { 
	PULONG_PTR Base; 	// 服务表地址
	PULONG Count; 		// 服务表中服务被调用次数的计数器
	ULONG Limit; 		// 服务个数,即有多少个函数了
	PUCHAR Number; 		// 服务参数表
} KSERVICE_TABLE_DESCRIPTOR, *PKSERVICE_TABLE_DESCRIPTOR; 

// 流传NT使用下面的代码在模块ntoskrnel.exe中导出KeServiceDescriptorTable
//#define NUMBER_SERVICE_TABLES 4 
//extern KSERVICE_TABLE_DESCRIPTOR KeServiceDescriptorTable[NUMBER_SERVICE_TABLES]; 
//extern KSERVICE_TABLE_DESCRIPTOR KeServiceDescriptorTableShadow[NUMBER_SERVICE_TABLES];

// 根据流传,我们直接声明KeServiceDescriptorTable,就可使用它了
__declspec(dllimport) extern "C" PKSERVICE_TABLE_DESCRIPTOR	KeServiceDescriptorTable;

class CSSDT
{
public:
	CSSDT(void);
	~CSSDT(void);

	void Show_SSDT(void);	// 查看SSDT表
};

#endif	// _SSDT_H_

-------------------------------------------------------

SSDT.cpp内容如下:

#include "stdafx.h"
#include "SSDT.h"


CSSDT::CSSDT(void)
{

}


CSSDT::~CSSDT(void)
{

}


/**
@Name:    Show_SSDT
@Brief	  查看SSDT表   
@Param:   void
@Return:  void
*/
void CSSDT::Show_SSDT(void)
{
	KSERVICE_TABLE_DESCRIPTOR ssdt = KeServiceDescriptorTable[0];

	KdPrint(("[Show_SSDT] KeServiceDescriptorTable=0x%X \n", KeServiceDescriptorTable));

	ssdt.Limit = ssdt.Limit > 0x11C ? 0x11C : ssdt.Limit;
	for (int i = 0; i < ssdt.Limit; i++)
	{
		KdPrint(("[Show_SSDT %d] 0x%X \n", i, ssdt.Base[i]));
	}
}

------------------------------------------------------

效果截图:










评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

friendan

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值