无忧启动论坛

 找回密码
 注册
搜索
系统gho:最纯净好用系统下载站广告联系 微信:wuyouceo QQ:184822951
查看: 12743|回复: 29
打印 上一主题 下一主题

共同探讨WinPE的24小时重启之谜

[复制链接]
1#
发表于 2007-7-29 13:54:39 | 显示全部楼层
他那个又不是CHS版的,你用它当然有问题啦,还是直接杀了的办法好,还不占内存。
回复

使用道具 举报

2#
发表于 2007-7-29 21:06:09 | 显示全部楼层
他那个图是XP系统,可惜啥都放在桌面上,小心系统盘一出问题全没了。
回复

使用道具 举报

3#
发表于 2007-7-30 19:11:33 | 显示全部楼层
这个是解除24小时限制的?我先抄下来,==分析分析
回复

使用道具 举报

4#
发表于 2007-7-31 13:41:52 | 显示全部楼层
Hook还麻烦了,不如Kill或Modify
回复

使用道具 举报

5#
发表于 2007-7-31 18:00:25 | 显示全部楼层
发现一个很有意思的问题,虽然NtShutDownSystem是从Ntdll.dll导出的函数,但Ntdll只是简单地赋给EAX一个F9H的值(NT4为B5H、2000为D9H、2003为101H)然后就直接CALL了,奇怪的是CALL的那个地址居然不是Win32k.sys、Ntoskrnl.exe、HAL*.DLL、Kernel32.dll这些核心文件的地址,后经不断追踪发现居然是INT 2EH,看来如果我们把参数直接传给INT 2EH所在的地址也一样可以关机了(这好像能解决老九的CMDPE不能关机的问题),只是这个INT 2EH的服务到底是谁创建的呢?:o

[ 本帖最后由 netwinxp 于 2007-7-31 06:01 PM 编辑 ]
回复

使用道具 举报

6#
发表于 2007-7-31 22:03:55 | 显示全部楼层
看到一本书介绍,好像关机是Winlogon和SMSS共同起作用的,当然,如果直接调用NTDLL.DLL也的NtShutDownSystem可以关机,不过不回写I/O缓存、关闭所有驱动器,有可能造成数据丢失。我怀疑smss.exe也有猫腻。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1 )

闽公网安备 35020302032614号

GMT+8, 2024-5-11 02:32

Powered by Discuz! X3.3

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表