• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            Ay's Blog@CNSSUESTC

            讓xp加載指定的內(nèi)核版本--別以為xp加載的內(nèi)核總是來自于ntoskrnl.exe!!!

            之前ida+windbg調(diào)內(nèi)核發(fā)現(xiàn)內(nèi)核的地址和ida中不匹配....搞了半天,終于發(fā)現(xiàn)是這個(gè)原因:
            我ida是ntoskrnl.exe ....  而windows中加載的版本是ntkrpamp.exe

            忘了操作系統(tǒng)會(huì)根據(jù)處理器型號(hào)加載不同版本內(nèi)核了....
            正好看到高端調(diào)試上有關(guān)于這個(gè)的討論: http://advdbg.org/forums/2142/ShowPost.aspx

            但是我的分析是基于ntoskrnl的,沒辦法,只好強(qiáng)制指定系統(tǒng)加載ntosknrl了,得做以下幾個(gè)工作

            1 把vm的processor調(diào)成單核單處理器
            2 開windows虛擬機(jī), 為了告訴系統(tǒng)現(xiàn)在是單核單處理器模式,得跑一下這個(gè)命令 
            rundll32.exe setupapi,InstallHinfSection ACPIAPIC_UP_HAL 131 %windir%\inf\hal.inf
            參考: 如何修改Windows XP系統(tǒng)的內(nèi)核類型  http://blog.sina.com.cn/s/blog_5918846401000bik.html
            3 當(dāng)然,這里還沒結(jié)束,如果處理器支持PAE 那么系統(tǒng)會(huì)加載ntoskrnla  所以還得禁用PAE. 到BOOT.INI里面, 啟動(dòng)設(shè)置中如果有/noexecute=optin就替換改成/execute,沒有的話就加上/execute

            完了后就會(huì)加載ntoskrnl了,效果圖:

            指定其它系統(tǒng)方法類似,在此僅拋磚引玉 



            posted on 2013-04-06 13:16 __ay 閱讀(1773) 評(píng)論(0)  編輯 收藏 引用 所屬分類: Debugging

            久久国产免费直播| 国内精品久久久久久99蜜桃 | 精品综合久久久久久98| 欧美牲交A欧牲交aⅴ久久 | 国产成人精品久久亚洲高清不卡 国产成人精品久久亚洲高清不卡 国产成人精品久久亚洲 | 亚洲精品乱码久久久久久不卡| 亚洲综合久久久| 99久久久精品| 99精品国产免费久久久久久下载 | 国产99久久精品一区二区| Xx性欧美肥妇精品久久久久久| 亚洲欧美久久久久9999| 久久青青草原精品国产| 久久国产精品免费| 精品一区二区久久| 精品国产乱码久久久久久呢| 国产精品永久久久久久久久久| 久久无码人妻一区二区三区午夜| 欧美久久久久久精选9999| www久久久天天com| 伊人久久综合无码成人网| 欧美一级久久久久久久大片| 青青草国产精品久久| 亚洲国产精品无码久久久秋霞2| 婷婷久久综合| 久久综合狠狠综合久久97色| 99久久精品免费| 91精品国产高清久久久久久91 | 欧美久久久久久午夜精品| 国产精品99久久久久久董美香| 国产精品无码久久综合 | 久久久久久国产精品免费无码| 亚洲?V乱码久久精品蜜桃| 久久久免费观成人影院 | 国产精品热久久无码av| 品成人欧美大片久久国产欧美...| 丰满少妇人妻久久久久久| 99久久国语露脸精品国产| 久久天堂电影网| 久久国产精品偷99| 久久久久久精品久久久久|