请教各位大侠,在系统IDT表中某些项已经被HOOK以后,启动XUETR或其它RKU工具,可以获取整个表的原始地址,
请教如何得到IDT表的原始地址的?
网上查了N久,但是未果,得到的唯一答案是,从NTOSK*内核文件中搜特征码,请教,如何找到这段特征码呢?
麻烦各位大哥了