CHANGMEN的个人博客,专注于网络安全领域。
内核驱动WFP过滤平台
最近更新:2026-05-01   |   字数总计:1.1k   |   阅读估时:4分钟   |   阅读量:
  1. 参考
  2. ClassifyFn
  3. windbg寻找内核数据结构
    1. 关键全局变量
      1. gWfpGlobal(WFP 总控结构)
    2. 定位 Callout 数组
      1. 通过反汇编 GetCalloutEntry 确定偏移
      2. 读取 count 和数组基址
    3. Callout Entry 结构
      1. Entry 大小计算
      2. Entry 内部偏移布局
    4. 完整遍历命令
      1. 验证第一个 entry 的结构
      2. 遍历全部有效 callout
      3. 只打印函数指针(更简洁)
  4. 脚本