• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            聚星亭

            吾笨笨且懶散兮 急須改之而奮進
            posts - 74, comments - 166, trackbacks - 0, articles - 0
              C++博客 :: 首頁 :: 新隨筆 :: 聯系 :: 聚合  :: 管理

            [轉載]Zw*與Nt*的區(qū)別

            Posted on 2009-04-05 17:26 besterChen 閱讀(426) 評論(0)  編輯 收藏 引用
            原文出處 :http://blog.vckbase.com/windowssky/archive/2007/04/19/25595.html

            某些Zw*和Nt*函數既在ntdll.dll中導出又在ntoskrnl.exe中導出,他們有什么區(qū)別呢?
            我們分三部分比較:
            step 1: ntdll.dll中的Zw*和Nt*有什么區(qū)別?
            step 2: ntoskrnl.exe中的Zw*和Nt*有什么區(qū)別?
            step 3: ntdll.dll中的Zw*與ntoskrnl.exe中的Zw*有什么區(qū)別? 
                    ntdll.dll中的Nt*與ntoskrnl.exe中的Nt*有什么區(qū)別?
            在下面的討論中我們以ZwCreateFile和NtCreateFile為例

            討論前:我先貼點Kd給我們的答案
            Part1:

            kd> u Ntdll! ZwCreateFile L4
            ntdll
            !ZwCreateFile:
            77f87cac b820000000       mov     eax,
            0x20
            77f87cb1 8d542404         lea     edx,[esp
            +0x4]
            77f87cb5 cd2e             
            int     2e
            77f87cb7 c22c00           ret     
            0x2c
            kd
            > u Ntdll! NtCreateFile L4
            ntdll
            !ZwCreateFile:
            77f87cac b820000000       mov     eax,
            0x20
            77f87cb1 8d542404         lea     edx,[esp
            +0x4]
            77f87cb5 cd2e             
            int     2e
            77f87cb7 c22c00           ret     
            0x2c



            Part2:

            kd> u Nt!ZwCreateFile L4
            nt
            !ZwCreateFile:
            8042fa70 b820000000       mov     eax,
            0x20
            8042fa75 8d542404         lea     edx,[esp
            +0x4]
            8042fa79 cd2e             
            int     2e
            8042fa7b c22c00           ret     
            0x2c
            kd
            > u Nt!NtCreateFile L14
            nt
            !NtCreateFile:
            804a7172 
            55               push    ebp
            804a7173 8bec             mov     ebp,esp
            804a7175 33c0             xor     eax,eax
            804a7177 
            50               push    eax
            804a7178 
            50               push    eax
            804a7179 
            50               push    eax
            804a717a ff7530           push    dword ptr [ebp
            +0x30]
            804a717d ff752c           push    dword ptr [ebp
            +0x2c]
            804a7180 ff7528           push    dword ptr [ebp
            +0x28]
            804a7183 ff7524           push    dword ptr [ebp
            +0x24]
            804a7186 ff7520           push    dword ptr [ebp
            +0x20]
            804a7189 ff751c           push    dword ptr [ebp
            +0x1c]
            804a718c ff7518           push    dword ptr [ebp
            +0x18]
            804a718f ff7514           push    dword ptr [ebp
            +0x14]
            804a7192 ff7510           push    dword ptr [ebp
            +0x10]
            804a7195 ff750c           push    dword ptr [ebp
            +0xc]
            804a7198 ff7508           push    dword ptr [ebp
            +0x8]
            804a719b e8b284ffff       call    nt
            !IoCreateFile (8049f652)
            804a71a0 5d               pop     ebp
            804a71a1 c22c00           ret     
            0x2c




            1) Part1 輸出的是Ntdll.dll中ZwCreateFile和NtCreateFile的匯編代碼,我們發(fā)現實現是一樣的;
            eax是中斷號,edx是函數的參數起始地址([Esp]是返回地址);從而我可以大膽的說:Ntdll.dll中ZwCreateFile和NtCreateFile功能是一樣的作用:都是調用int 2E中斷;

            IDA給我們的答案:

            .text:77F87CAC ; Exported entry  92. NtCreateFile
            .text:77F87CAC ; Exported entry 
            740. ZwCreateFile
            .text:77F87CAC
            .text:77F87CAC
            .text:77F87CAC                 
            public ZwCreateFile
            .text:77F87CAC ZwCreateFile    proc near               ;
            .text:77F87CAC
            .text:77F87CAC arg_0           
            = dword ptr  4
            .text:77F87CAC
            .text:77F87CAC                 mov     eax, 20h        ; NtCreateFile
            .text:77F87CB1                 lea     edx, [esp
            +arg_0]
            .text:77F87CB5                 
            int     2Eh             ; DOS 2+ internal - EXECUTE COMMAND
            .text:77F87CB5                                         ; DS:SI 
            -> counted CR-terminated command string
            .text:77F87CB7                 retn    2Ch
            .text:77F87CB7 ZwCreateFile    endp


            原來在ntdll中NtCreateFile只是ZwCreateFile的別名。



            2) Part2 輸出的是Ntoskrnl.exe中ZwCreateFile和NtCreateFile的匯編代碼,也許令你很失望,匯編代碼不一樣;ZwCreateFile中eax是中斷號,edx是函數的參數起始地址,然后調用int 2E中斷; NtCreateFile只是把參數入棧去調用IoCreateFile;
            他們的區(qū)別是:NtCreateFile是實現代碼,而ZwCreateFile仍通過中斷來實現功能,2E軟中斷的20h子中斷號的處理程序是NtCreateFile;這樣一說他們是沒區(qū)別了?錯!NtCreateFile是在ring0下了,而ZwCreateFile是通過int 2E進入ring0的,而不論ZwCreateFile處于什么模式下。



            3) 從而我們得出:
               ntdll.dll中ZwCreateFile與ntoskrnl.exe中ZwCreateFile的區(qū)別是:前者是user Mode application called,后者是Kernel Mode driver Called;
               ntdll.dll中NtCreateFile與ntoskrnl.exe中NtCreateFile區(qū)別是:前者在ring3下工作,后者在ring0下工作;前者通過中斷實現,后者是前者的中斷處理程序。




            注: 以前弄的東西,今天才寫的,不知道有沒有問題,望見諒!如果還有不清楚的參見:http://www.osronline.com/article.cfm?article=257 (Osronline/The Nt Insider/The Nt Insider 2003 Archive)

            97精品国产97久久久久久免费| 久久96国产精品久久久| 色婷婷久久综合中文久久一本| 久久99亚洲综合精品首页| 青青草原综合久久大伊人| 人妻无码αv中文字幕久久琪琪布| 久久婷婷久久一区二区三区| 亚洲成av人片不卡无码久久| 国产精品久久久久jk制服| 久久综合伊人77777麻豆| 久久国产高潮流白浆免费观看| 国内精品久久久久久不卡影院| 日韩精品无码久久久久久| 国内精品欧美久久精品| 久久无码人妻一区二区三区午夜| 日韩精品无码久久一区二区三| 久久国产免费观看精品3| 久久无码一区二区三区少妇 | 久久亚洲精品无码AV红樱桃| 91久久福利国产成人精品| 国内精品久久久久久久久电影网 | 免费精品久久天干天干| 婷婷综合久久狠狠色99h| 久久精品国产日本波多野结衣| 久久亚洲精品中文字幕三区| 久久久久高潮毛片免费全部播放| 久久亚洲精品国产精品婷婷| 国产精品欧美亚洲韩国日本久久| 国产产无码乱码精品久久鸭| 日韩av无码久久精品免费| 三上悠亚久久精品| 久久久久亚洲AV无码永不| 国产成年无码久久久免费| 久久人人添人人爽添人人片牛牛| 久久婷婷五月综合97色直播| 色偷偷88欧美精品久久久 | 久久综合给合久久狠狠狠97色| 亚洲人成无码网站久久99热国产| 亚洲国产成人久久精品99| 久久精品国产亚洲5555| 开心久久婷婷综合中文字幕|