你是否正在寻找关于tsfltmgr.sys的内容?让我把最简洁的东西奉献给你:
同事一WindowsXP系统,正常执行,关闭后,第二天无法启动,详细症状为:
(1)安全模式以及带网络功能的安全模式都能够进入;
(2)正常模式,还没出现WindowXP滚动栏就開始重新启动;
(3)进安全模式,禁用自己主动重新启动后,再正常启动,出现蓝屏,报tsfltmgr.sys内存错误!
经过互联网查询,和不断摸索,最后发现居然是可恶的QQ软件管家惹的祸,进安全模式果断卸载QQ软件管家后,再重新启动,系统全然正常了。
以下转载了一篇分析QQ电脑管家的文章,请參考:
QQ电脑管家中的TsFltMgr Hook框架分析
新版的QQ电脑管家中多了一个名字叫tsfltmgr.sys的驱动(应该是Sysnap大牛开发的,膜拜),对该驱动进行了一些简单的分析,看见了一套美丽的Hook框架,发出来与大家分享。分析不正确的地方请多多包涵,。
首先TsFltMgr挂钩了KiFastCallEntry函数,Hook点在这里:
代码:
复制代码
代码如下:
kd> u KiFastCallEntry+e3
nt!KiFastCallEntry+0xe3:
8053dbb3 c1e902
shr
ecx,2
-------------------------------------------------------------------------
8053dbb6 90
nop
8053dbb7 90
nop
8053dbb8 90
nop
8053dbb9 e962170c77 jmp
TsFltMgr+0x2320 (f75ff320)
-------------------------------------------------------------------------
8053dbbe 0f83a8010000 jae
nt!KiSystemCallExit2+0x9f (8053dd6c)
8053db f3a5
rep movs dword ptr es:[edi],dword ptr [esi]
8053dbc6 ffd3
call ebx
原始的KiFastCallEntry在 shr ecx, 2 指令后面应该是 mov edi,esp;cmp esi, MmUserProbeAddress,共8个字节,在这里被 TsFltMgr 替换成了3个nop和一个jmp。
该jmp会跳转到 KiFastCallEntry_Detour 函数中,KiFastCallEntry_Detour 函数代码例如以下:
代码:
复制代码
代码如下:
// 保存现场
pushfd
pushad
以上就是关于tsfltmgr.sys的全部内容,相信你一定会非常满意。
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-15591-1.html
幸福的感觉