驱动开发:Win10内核枚举SSDT表基址( 三 )

运行后即可得到SSDT下标为51的函数也就是得到NtOpenFile的绝对地址和相对地址 。

驱动开发:Win10内核枚举SSDT表基址

文章插图
你也可以打开ARK工具,对比一下是否一致,如下图所示,LyShark的代码是没有任何问题的 。
驱动开发:Win10内核枚举SSDT表基址

文章插图

经验总结扩展阅读