因为win32k.sy并不是每个进程空间都可以访问的,楼主可以尝试一下在system进程db win32k.sy模块的数据,会发现不能访问。
一般的做法是attach到csrss进程中再进行读写hook