驱动开发:内核特征码扫描PE代码段( 四 )

代码中首先判断系统主版本windows 10 18363如果是则执行匹配,只匹配.text也就是代码段中的数据,当遇到0xcc时则取消继续,否则继续执行枚举,程序输出效果如下所示 。

驱动开发:内核特征码扫描PE代码段

文章插图
在WinDBG中输入命令!dh 0xfffff8007f600000解析出内核PE头数据,可以看到如下所示,对比无误 。
驱动开发:内核特征码扫描PE代码段

文章插图

经验总结扩展阅读