Quote:
引用第17楼sudami于2009-04-14 20:43发表的 :
[+] diyhack同学为什么要用MJ同学的方法 - 由于"\WINDOWS\system32\config\system"文件
的CCB偏移+0x004处FLAG(00012003)的第5位存在,区别于其他文件基于这点来判断.
但是要考虑到兼容性,何必这样做呢?直接判断FILE_OBJECT中的name不就成了吗?
.......
逆向其实并不是必须,但是关键部分还是值得研究。
所谓0x10000标志,system hive之所以是system hive也...
我现在能拿到的操作系统来看,到vista32sp1都是+4 flag没问题的。
win7 最新版本没symbol,没看。