ntquerysystemiunfomation 数据传递

edr经常使用这个函数和驱动通信,那么驱动是如何注册对应回调的呢

答案是使用zwsetsysteminfomation

ZwSetSystemInformation(SystemRegisterFirmwareTableInformationHandler, &v6, 0x18ui64);

rdx是一个结构体,他的0x8就是handler

复制代码
1: kd> dqs rdx
ffffa686`b8ad1870  ffff8201`aa38eee4
ffffa686`b8ad1878  fffff800`742109e0 csagent+0x3409e0
ffffa686`b8ad1880  ffff820d`99090790
相关推荐
呱呱复呱呱10 天前
Django CBV 源码解读:一个请求是怎么找到你的 get() 方法的
python·django
码云骑士16 天前
31-慢查询排查全流程(上)-Django-Debug-Toolbar与EXPLAIN入门
后端·python·django
龙腾AI白云16 天前
数字孪生和世界模型,二者的技术边界正在慢慢融合吗?
人工智能·django·知识图谱
码云骑士16 天前
30-在线图书管理系统-Django从零搭建到上线部署完整实战
后端·python·django
2601_9618752417 天前
花生十三资源盘|电子版|全科
python·django·flask·virtualenv·scikit-learn·pygame·tornado
码云骑士17 天前
28-Docker部署Django(下)-docker-compose编排与静态文件处理
docker·容器·django
码云骑士17 天前
23-Django-ORM的N+1问题-select_related与prefetch_related详解
后端·python·django
摸摸芋17 天前
Django框架(1)
后端·python·django
码云骑士17 天前
27-Docker部署Django(上)-从2GB到180MB的镜像瘦身实战
docker·容器·django
杰杰79817 天前
DRF的分页讲解-入门篇 三个基础分页类介绍
python·django