这是一个比HelloDDK.sys更简单的例子,其实DDK_Unload都可以不要
但是你将没法正常去停止这个内核服务,这个是否让人想起了某些恶意软件
连停止内核服务失败的原因,另外还有个宏KdPrint(()),可以替代DbgPrint
这个和HelloDDK比起来 功能单一多了,关于后SSDT HOOK,以后再在这个原型
上增加功能
VOID DDK_Unload( IN PDRIVER_OBJECT DriverObject )
{
DbgPrint("Driver Unload");
}
NTSTATUS DriverEntry( IN PDRIVER_OBJECT DriverObject, IN PUNICODE_STRING RegistryPath );
{
DbgPrint("this is a driver");
DriverObject->DriverUnload=DDK_Unload;
}