• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            S.l.e!ep.¢%

            像打了激速一樣,以四倍的速度運(yùn)轉(zhuǎn),開心的工作
            簡(jiǎn)單、開放、平等的公司文化;尊重個(gè)性、自由與個(gè)人價(jià)值;
            posts - 1098, comments - 335, trackbacks - 0, articles - 1
              C++博客 :: 首頁 :: 新隨筆 :: 聯(lián)系 :: 聚合  :: 管理

            Zw*與Nt*的區(qū)別

            Posted on 2009-10-25 17:02 S.l.e!ep.¢% 閱讀(521) 評(píng)論(0)  編輯 收藏 引用 所屬分類: Windows WDM
            Zw*與Nt*的區(qū)別
            2007-08-19 09:56

            某些Zw*和Nt*函數(shù)既在ntdll.dll中導(dǎo)出又在ntoskrnl.exe中導(dǎo)出,他們有什么區(qū)別呢?
            我們分三部分比較:
            step 1: ntdll.dll中的Zw*和Nt*有什么區(qū)別?
            step 2: ntoskrnl.exe中的Zw*和Nt*有什么區(qū)別?
            step 3: ntdll.dll中的Zw*與ntoskrnl.exe中的Zw*有什么區(qū)別?
            ???????? ntdll.dll中的Nt*與ntoskrnl.exe中的Nt*有什么區(qū)別?
            在下面的討論中我們以ZwCreateFile和NtCreateFile為例

            討論前:我先貼點(diǎn)Kd給我們的答案
            Part1:
            kd> u Ntdll! ZwCreateFile L4
            ntdll!ZwCreateFile:
            77f87cac b820000000??????? mov????? eax,0x20
            77f87cb1 8d542404????????? lea????? edx,[esp+0x4]
            77f87cb5 cd2e????????????? int????? 2e
            77f87cb7 c22c00??????????? ret????? 0x2c
            kd> u Ntdll! NtCreateFile L4
            ntdll!ZwCreateFile:
            77f87cac b820000000??????? mov????? eax,0x20
            77f87cb1 8d542404????????? lea????? edx,[esp+0x4]
            77f87cb5 cd2e????????????? int????? 2e
            77f87cb7 c22c00??????????? ret????? 0x2c

            Part2:
            kd> u Nt!ZwCreateFile L4
            nt!ZwCreateFile:
            8042fa70 b820000000??????? mov????? eax,0x20
            8042fa75 8d542404????????? lea????? edx,[esp+0x4]
            8042fa79 cd2e????????????? int????? 2e
            8042fa7b c22c00??????????? ret????? 0x2c
            kd> u Nt!NtCreateFile L14
            nt!NtCreateFile:
            804a7172 55??????????????? push???? ebp
            804a7173 8bec????????????? mov????? ebp,esp
            804a7175 33c0????????????? xor????? eax,eax
            804a7177 50??????????????? push???? eax
            804a7178 50??????????????? push???? eax
            804a7179 50??????????????? push???? eax
            804a717a ff7530??????????? push???? dword ptr [ebp+0x30]
            804a717d ff752c??????????? push???? dword ptr [ebp+0x2c]
            804a7180 ff7528??????????? push???? dword ptr [ebp+0x28]
            804a7183 ff7524??????????? push???? dword ptr [ebp+0x24]
            804a7186 ff7520??????????? push???? dword ptr [ebp+0x20]
            804a7189 ff751c??????????? push???? dword ptr [ebp+0x1c]
            804a718c ff7518??????????? push???? dword ptr [ebp+0x18]
            804a718f ff7514??????????? push???? dword ptr [ebp+0x14]
            804a7192 ff7510??????????? push???? dword ptr [ebp+0x10]
            804a7195 ff750c??????????? push???? dword ptr [ebp+0xc]
            804a7198 ff7508??????????? push???? dword ptr [ebp+0x8]
            804a719b e8b284ffff??????? call???? nt!IoCreateFile (8049f652)
            804a71a0 5d??????????????? pop????? ebp
            804a71a1 c22c00??????????? ret????? 0x2c



            1) Part1 輸出的是Ntdll.dll中ZwCreateFile和NtCreateFile的匯編代碼,我們發(fā)現(xiàn)實(shí)現(xiàn)是一樣的;
            eax是中斷號(hào),edx是函數(shù)的參數(shù)起始地址([Esp]是返回地址);從而我可以大膽的說:Ntdll.dll中ZwCreateFile和NtCreateFile功能是一樣的作用:都是調(diào)用int 2E中斷;

            IDA給我們的答案:
            .text:77F87CAC ; Exported entry?? 92. NtCreateFile
            .text:77F87CAC ; Exported entry 740. ZwCreateFile
            .text:77F87CAC
            .text:77F87CAC
            .text:77F87CAC????????????????? public ZwCreateFile
            .text:77F87CAC ZwCreateFile???? proc near??????????????? ;
            .text:77F87CAC
            .text:77F87CAC arg_0??????????? = dword ptr?? 4
            .text:77F87CAC
            .text:77F87CAC????????????????? mov????? eax, 20h???????? ; NtCreateFile
            .text:77F87CB1????????????????? lea????? edx, [esp+arg_0]
            .text:77F87CB5????????????????? int????? 2Eh????????????? ; DOS 2+ internal - EXECUTE COMMAND
            .text:77F87CB5????????????????????????????????????????? ; DS:SI -> counted CR-terminated command string
            .text:77F87CB7????????????????? retn???? 2Ch
            .text:77F87CB7 ZwCreateFile???? endp

            原來在ntdll中NtCreateFile只是ZwCreateFile的別名。



            2) Part2 輸出的是Ntoskrnl.exe中ZwCreateFile和NtCreateFile的匯編代碼,也許令你很失望,匯編代碼不一樣;ZwCreateFile中eax是中斷號(hào),edx是函數(shù)的參數(shù)起始地址,然后調(diào)用int 2E中斷; NtCreateFile只是把參數(shù)入棧去調(diào)用IoCreateFile;
            他們的區(qū)別是:NtCreateFile是實(shí)現(xiàn)代碼,而ZwCreateFile仍通過中斷來實(shí)現(xiàn)功能,2E軟中斷的20h子中斷號(hào)的處理程序是NtCreateFile;這樣一說他們是沒區(qū)別了?錯(cuò)!NtCreateFile是在ring0下了,而ZwCreateFile是通過int 2E進(jìn)入ring0的,而不論ZwCreateFile處于什么模式下。



            3) 從而我們得出:
            ??? ntdll.dll中ZwCreateFile與ntoskrnl.exe中ZwCreateFile的區(qū)別是:前者是user Mode application called,后者是Kernel Mode driver Called;
            ??? ntdll.dll中NtCreateFile與ntoskrnl.exe中NtCreateFile區(qū)別是:前者在ring3下工作,后者在ring0下工作;前者通過中斷實(shí)現(xiàn),后者是前者的中斷處理程序。




            注: 以前弄的東西,今天才寫的,不知道有沒有問題,望見諒!如果還有不清楚的參見:http://www.osronline.com/article.cfm?article=257 (Osronline/The Nt Insider/The Nt Insider 2003 Archive)

            99久久国产综合精品成人影院 | 亚洲AⅤ优女AV综合久久久| 婷婷久久综合九色综合98| 亚洲午夜精品久久久久久人妖| 国内精品久久久久久久亚洲| 香蕉99久久国产综合精品宅男自| 久久人人添人人爽添人人片牛牛| 久久久久亚洲AV无码专区首JN| 久久ZYZ资源站无码中文动漫| 久久国产香蕉一区精品| 久久亚洲精品无码VA大香大香| 国产精品久久久久久久久免费 | 久久精品国产亚洲麻豆| 久久久久噜噜噜亚洲熟女综合| 亚洲精品乱码久久久久久蜜桃图片| 久久综合综合久久97色| 久久成人国产精品免费软件| 久久精品亚洲中文字幕无码麻豆 | 国产精品一久久香蕉产线看| AV无码久久久久不卡蜜桃| 久久免费高清视频| 久久精品国产亚洲AV电影| 亚洲国产成人乱码精品女人久久久不卡 | 国产高清美女一级a毛片久久w| 国产成人精品三上悠亚久久| 久久综合九色综合久99| 99热精品久久只有精品| 99久久精品日本一区二区免费| 99精品国产综合久久久久五月天| 九九热久久免费视频| 天天爽天天爽天天片a久久网| 99久久免费国产特黄| 国产精品久久精品| 国产一久久香蕉国产线看观看| 久久中文字幕人妻熟av女| 亚洲成av人片不卡无码久久| 久久久久亚洲AV无码去区首| 日本国产精品久久| 伊人 久久 精品| 99久久国产综合精品女同图片 | 美女写真久久影院|