У меня есть вопрос о вызове подпрограммы ZwReadVirtualMemory из моего драйвера. Я заметил, что ntokskrnl не экспортирует его после сброса EAT. Как и где я могу найти виртуальный адрес для этой процедуры?
Он находится в ssdt? если да, то не мешает ли мне patchguard читать там все равно? Или это только для письма.
Кроме того, это для Windows 7 x64.
Спасибо!