|
麻烦楼主看下有没有完整 dump,位置:c:\windows\memory.dmp
从dump上看,火绒驱动的入口被hook了,明显是被第三方驱动修改,所以最好能有完整dump分析下
0: kd> u sysdiag+0x9ca0
sysdiag+0x9ca0:
fffff800`983a9ca0 48b8940a65018aaeffff mov rax,0FFFFAE8A01650A94h
fffff800`983a9caa ffe0 jmp rax
fffff800`983a9cac 54 push rsp
fffff800`983a9cad 4155 push r13
fffff800`983a9caf 4156 push r14
fffff800`983a9cb1 4157 push r15
fffff800`983a9cb3 4883ec20 sub rsp,20h
fffff800`983a9cb7 33f6 xor esi,esi
|
|