我正在尝试对 Win7 32 位旧驱动程序进行逆向工程。
如果我在系统加载时中断,我可以看到驱动程序已加载,因为相应的 DRIVER_OBJECT 已创建(!drvobj name
显示真实对象)。
但是我用lm
命令在模块列表中看不到驱动程序名称。对此有解释吗?
因此,我也无法在加载此模块时中断,sxe ld name
但我认为驱动程序是在加载 umbus 之后加载的(因为此时创建了相应的 DRIVER_OBJECT)。
在互联网上搜索我发现这是“用户模式总线枚举器”,但我不明白,因为它是内核模式驱动程序(.sys 文件)。