获取ntkrnlpa.exe基地址

Win7睡眠蓝屏解决方法(ntkrnlpa.exe 一、症状: (1)Win7系统可以正常使用,但从待机或休眠返回时则蓝屏,重启后系统提示: Windows已从异常关机中恢复 问题签名:   问题事件名称:        BlueScreen   OS 版本:        6.1.7601.2.1.0.256.1   区域设置 ID:        2052   有关该问题的其他信息:   BCCode:       9f 阅读详情
获取内核摸块的地址,在一般,二般,三般的情况下,你可能会遇到下面的情况
   1 ZwQuerySystemInformation被HOOK
   2 断了链
   3 擦了"MZ"
   没有第一个模块ntkrnlpa.exe.很多anti-rootkit都不能正确运行吧

但方法还是有的,思路
   ntkrnlpa.exe基地址 + XXXAPI在PE文件上的偏移 = XXXAPI在内存中的地址

   SO:
   ntkrnlpa.exe基地址 = XXXAPI在内存中的地址 - XXXAPI在PE文件上的偏移;

   XXXAPI在内存中的地址????那么多和API....总有一个是正常的!!!
   这样就可以得到正确的ntkrnlpa.exe基地址

   还有.....顺便说下....微点的进程不用恢复HOOK就可以结束了........

驱动开发笔记3—SSDT表详解 SSDT表 SSDT的全称是"System Services Descriptor Table",即系统服务描述表,在内核中的实际名称是KeServiceDescriptorTable,这个表由ntoskrnl.exe导出(在x64里不导出)。 SSDT用于处理应用层通过Kernel32.dll下发的各个API操作请求。ntdll.dll中的API是一个简单的包装函数,当Kernel32.dll中的API通过Ntdll.dll时,会先完成对参数的检查,再调用一个中断(int 2Eh 或者 SysEnter指 阅读详情

相关推荐

ntkrnlpa.exe文件丢失导致程序无法运行问题

其实很多用户玩单机游戏或者安装软件的时候就出现过这种问题,如果是新手第一时间会认为是软件或游戏出错了,其实并不是这样,其主要原因就是你电脑系统的该dll文件丢失了或没有安装一些系统软件平台所需要的动态链接库,这时你可以下载这个ntkrnlpa.exe文件(挑选合适的版本文件)把它放入到程序或系统目录中,当我们执行某一个.exe程序时,相应的DLL文件就会被调用,因此将缺失的文件放回到原目录之后就能打开你的软件或游戏了.那么出现ntkrnlpa.exe丢失要怎么解决?

2301_76755223的博客 890

windows 7蓝屏解决办法

1、通过工具打开出现蓝屏原因的dmp文件,找到原因 Unable to load image \SystemRoot\system32\ntkrnlpa.exe, Win32 error 0n2 2、找到“\SystemRoot\system32\ntkrnlpa.exe”,在“C:\Windows\System32”中,记住它的版本,删除该文件 3、找到“C:\Windows...

牛栏山矿泉水 2331

Windows 7-32位系统文件【ntkrnlpa.exe

Windows 7-32位系统文件【ntkrnlpa.exe】,微软原版。

内核文件ntoskrnl.exe,ntkrnlpa.exe的区别??

除了标题中说到的两个exe文件之外,还有另外两个ntkrnlmp.exe和ntkrpamp.exe。因为我目前用到的只是标题中的两个。 其中,我在网上搜索到的关于SSDT HOOK 的资料,举的例子,全是关于ntoskrnl.exe。 而我在我自己的Win Xp系统电脑上用WINDBG查看,我的内核文件时ntkrnlpa.exe。 所以在写文档时,遇到这个内核文件不相等的问题,所以...

diaoyo2388的博客 1324

小白必看:ntkrnlmp.exe是什么?常见问题解答

简单来说,这是Windows系统的核心大脑之一。想象你的电脑是个大工厂,它就像总控室的调度员,负责协调CPU、内存这些硬件设备的工作。上看到有人做了类似的系统知识问答应用,界面特别清爽,直接点问题就能显示解答,还带示意图说明。这种可视化展示对新手特别友好,关键是不用配置环境,网页打开就能用。如果你是技术小白,记住两点就够了:这个进程很重要+别乱删系统文件。遇到不确定的情况,先查证再操作,电脑就能陪你更久啦!今天我就用最通俗的语言,带你彻底搞懂它。尝试结束会立即蓝屏,就像把大楼的承重墙拆了。

NightshadeEagle34的博客 878

内核文件ntoskrnl.exe, ntkrnlpa.exe, ntkrnlmp.exe, ntkrpamp.exe到底有什么区别

简单来说,是同一套源代码根据编译选项的不同而编译出四个可执行文件,分别用于: ntoskrnl - 单处理器,不支持PAE ntkrnlpa - 单处理器,支持PAE ntkrnlmp - 多处理器,不支持PAE ntkrpamp - 多处理器,支持PAE

trents的专栏 6547

关于对抗获取SSDT地址的一点想法

分析某样本的时候我发现此样本中某函数是通过重定位表获取SSDT表RVA的,其中某段代码会检测ntkrnlpa.exe IMAGE_FILE_HEADER中的chracteristic是否有relocation stripped属性,如果有则直接返回。据此,我们是否可以把ntkrnlpa.exe添加上relocation stripped属性,添加上这个属性的话,该文件的checksum...

aapow22288的专栏 137

windows 核心文件

NTOSKRNL.EXE : 1 CPU  NTKRNLMP.EXE : N CPU SMP NTKRNLPA.EXE : 1 CPU, PAE NTKRPAMP.EXE : N CPU SMP, PAE 其中 Ntoskrnl.exe 与 Ntkrnlmp.exe 同时存在于 i386 文件夹下和 DRIVER.CAB 中.Ntkrnlpa.exe 与 Nt

msebilly的专栏 1076

Kernel下检测还原正确的SSDT

Kernel下检测还原正确的SSDT 首先声明这个是菜鸟—我的学习日记,不是什么高深文章,高手们慎看.都好久没写自己的博客了,玩游戏玩到好闷,突然想写一些东西.以前我见到www.rootkit.com上面有人写了怎么在ntkrnlpa.exe或ntoskrnl.exe搜索出正确的SSDT,不过他写的是在User Mode下进行的,那么我就想做到怎么在驱动中也能直接实现搜索正确SSDT.(已

啤梨Lily的 world 2678

About ntoskrnl 版本

"NTKRNLMP.EXE vs NTKRNLMP.EXE vs NTKRNLMP.EXE" Included is the "explanation" from wikipedia: Names of kernel NTOSKRNL.EXE : 1 CPU NTKRNLMP.EXE : N CPU SMP NTKRNLPA.EXE : 1 CPU, PAE

王俊超 专栏 815

ERROR: Symbol file could not be found. Defaulted to export symbols for ntkrnlpa.exe - Loading Kern

关于windbg调试符号表配置路径错误的问题探讨 (转载) 打开windbg.exe 开始进行‘内核调试’(kernel debug)时, 命令行窗口输出错误提示 : Connected to Windows XP 2600 x86 compatible target, ptr64 FALSE *** ERROR: Symbol file could not...

weixin_30376509的博客 972

一些关于SSDT的东西

先转载下某个博客园网友的文章,这里表示下感谢。http://www.cnblogs.com/hhuai/archive/2010/03/01/1675389.html //////////////////////////////////////////////////////////////////////////////////////////////////////////////...

aapow22288的专栏 166

PHP辅助apex,在国外下了个apex辅助,不知道有没有毒

详情信息: lstrcmpiA: ntice.sys ntkrnlpa.exeDes: SoftICE驱动 lstrc...

weixin_27972919的博客 990

电脑 蓝屏 问题签名: 问题事件名称: BlueScreen OS 版本: 6.1.7600.2.0.0.256.1 区域设置 ID: 2052...

全用蓝屏分析软件WinDbg,选择File-Open Crash Dump分析一下后缀为.bmp文件,最后那几行看看是否有ntkrnlpa.exe字样,有的话就是这个文件引起的。上网找个WIN7注册表文件(一键取得所有权),双击注册,然后到C:\Windows\System32\找到ntkrnlpa.exe文件右键-一键取得所有权。打开计算机,在右上角空白地址栏输入ntkrn...

weixin_34067980的博客 3702

Inline Hook IofCallDriver 截获所有IRP

<br />前段时间搞了一些Inline HOOK API的demo,例如对NtQueryDirectoryFile Inline HOOK 进行文件的隐藏,(恰好NtQueryDirectoryFile 在SSDT有导出,也可以采用改SSDT来实现HOOK.,只不过Inline HOOK 隐蔽性好点).而NtQueryDirectoryFile是调用IofCallDriver的(我猜的),那么HOOK IofCallDriver过滤掉关于MajorFunction == IRP_MJ_QUERY_INFO

Rootkit ﹏ 1061

vista长时间休眠唤醒后蓝屏,重启后一切正常

      一thinkpad T61笔记本,安装了Vista系统,一直使用正常,某天出现休眠后唤醒然后自动重启故障,休眠唤醒后不是马上出现蓝屏,而是到了用户名密码的地方才蓝屏。而且这个故障也不是你想要他出现就出现的,一般都是休眠一个晚上才会出现,如果你按Fn+f4休眠是不会出现这个问题的。平时正常使用过程中也不出现,可以排除硬件问题。       电话800,首先的建议当然是杀毒了,问了也白问。

清风弄影 2750

修改windows7中文件的权限

1、修改ntkrnlpa.exe的权限 2、鼠标右键,选择“属性” 3、单击“安全”选项,选择“高级” 4、在高级安全设置中,选择“所有者”,修改“所有者”,单击“编辑” 5、选择“第一个” 6、这时,会有window安全提示,单击“确定” 7、接着,更改权限 8、会弹出高级安全设置,单击“编辑” 9、勾选“完全控制”

游海东的技术专栏 2117
上一篇: 基于ARM嵌入式系统的PC/104总线设计
下一篇: 签名文件和设备句柄
iiprogram
博客等级 码龄25年 1066粉丝 1515原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值