ring3下3个重要的系统dll,KERNEL32.dll,USER32.dll和GDI32.dll在内核中的实现对应关系为KERNEL32.dll->Ntoskrnl.exe,USER32.dll,GDI32.dll->Win32k.sys.为了查看win32k.sys的服务表,必须进入拥有用户Session的进程上下文(不过如果你想对ShadowSSDT里的函数用u命令还是要切到有GUI的进程中),win32k.sys才会被加载.具体命令流程如下:
1. !Process 0 0 //枚举进程,!命令
2. .process /p xxxxxxxx //xxxxxxxx表示_EPROCESS地址, .命令
3. dd poi[KeServiceDescriptorTable-0x40+0x10] //+0x10表示跳过ntoskrnl的SYSTEM_SERVICE_TABLE
有图有真相,如果发现在windbg无法查看shadow SSDT的童鞋可以参考一下^_^