gpt4 book ai didi

windows - 如何从内部卸载 Windows 内核模式驱动程序?

转载 作者:可可西里 更新时间:2023-11-01 09:20:35 25 4
gpt4 key购买 nike

我正在编写一个 Windows 内核驱动程序,我正在尝试实现以下内容。

假设驱动程序已通过DeviceIoControl 从用户模式调用具有特定 IOCTL 代码的函数。在这种情况下,驱动程序如何卸载自身?换句话说,如何实现与运行 net stop 命令相同的行为?

更准确地说,实现DispatchDeviceControl callback时我应该写什么?

NTSTATUS IoctlDeviceControl(PDEVICE_OBJECT pDeviceObject, PIRP pIrp) {
// some code...

switch (ioctlCode) {
case IOCTL_MY_UNLOAD: <---
...
}

return Status;
}

最佳答案

可以使用ZwUnloadDriver内核函数!

文档:

The ZwUnloadDriver routine unloads a driver from the system. Use this routine with extreme caution. (See the following Remarks section.)

C/C++ 定义:

NTSTATUS ZwUnloadDriver(
_In_ PUNICODE_STRING DriverServiceName
);

MSDN 来源:

http://msdn.microsoft.com/en-us/library/windows/hardware/ff567117(v=vs.85).aspx

关于windows - 如何从内部卸载 Windows 内核模式驱动程序?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/19694915/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com