Я пытаюсь вызвать функцию ядра, расположенную в модуле win32kfull.sys. Я получил базовый адрес модуля с помощью ZwQuerySystemInformation. Теперь я хочу узнать смещение функции NtUserSendInput, расположенной в модуле win32kfull.sys. Когда я открываю win32kfull.sys в IDA Pro и открываю функцию, я получаю два адреса:
К сожалению, я не знаю, как добавить смещения к базовому адресу win32kfull.sys, чтобы получить адрес функции.
Я был бы признателен, если бы кто-нибудь мог объяснить мне, как я могу действовать сейчас.
offset
символа pdb. так для чего вам это вообще надо? - person RbMm   schedule 20.10.2018NtUserSendInput
является экспортируемым символом, так что без проблем возьмите его адрес - person RbMm   schedule 20.10.2018