Jesses

集中精神
  博客园  :: 首页  :: 新随笔  :: 联系 :: 订阅 订阅  :: 管理

Syser 调试源码驱动 查看内核NTopenprocess

Posted on 2009-12-30 20:30  Jesses  阅读(1190)  评论(0编辑  收藏  举报

1.使用工具Syser 1900.1178、Kernel Detective v1.3.0

kd1.3, 122索引号Ntopenprocess 

 

2 syser找到KeServiceDescriptorTable,计算Ntopenprocess,查看结果


2)最后转到Ntopenprocess内存中位置查看。