Rover12421's Blog

The End.

SSDT详解

节选自《Undocumented Windows 2000 Secrets》:

SSDT — System Services Descriptor Table ,系统服务描述符表(是一个整体的概念),共有四个表。(明确说是四个SST (System Server Table,系统服务表)类型的数组):

typedef NTSTATUS (NTAPINTPROC)();
typedef NTPROC
PNTPROC;
#define NTPROC_ sizeof(NTPROC)

typedef struct _SERVICE_DESCRIPTOR_TABLE
{
  SYSTEM_SERVICE_TABLE ntoskrnl;    // ntoskrnl.exe ( native api ) 
  SYSTEM_SERVICE_TABLE win32k;      // win32k.sys (gdi/user support)
  SYSTEM_SERVICE_TABLE Table3;      // not used
  SYSTEM_SERVICE_TABLE Table4;      // not used
}
SYSTEM_DESCRIPTOR_TABLE,
*PSYSTEM_DESCRIPTOR_TABLE,
**PPSYSTEM_DESCRIPTOR_TABLE;

SST结构:

typedef struct _SYSTEM_SERVICE_TABLE
{
  PNTPROC  ServiceTable;   // array of entry points
  PDOWRD  CounterTable;   // array of usage counters
  DWORD   ServiceLimit;    // number of table entries
  PBYTE    ArgumentTable;  // array of byte counts
}
SYSTEM_SERVICE_TABLE,
*PSYSTEM_SERVICE_TABLE,
**PPSYSTEM_SERVICE_TABLE;

      SSDT结构的头两个数组保留给了 ntoskrnl.exe 和 Win32 子系统(位于 win32k.sys)中的内核模式(kernel-mode)部分。来自 gdi32.dll 和 user32.dll 的调用都通过 Win32k 的系统服务表(SST)进行分派。Ntolkrnl.exe 导出了一个指针(符号为 KeServiceDescriptorTable)指向其主服务描述符表(Main SDT)。内核还维护了一个替代的 SDT,其名称为:
KeServiceDescriptorTableShadow,但这个 SDT 并没有被导出。从处于内核模式的模块中访问主服务描述符表(SDT)非常容易,你只需要两个 C 指令,如列表 2-2 所示。首先是由extern 关键字修饰的变量说明,这告诉链接器该变量并不包含在此模块中,而且不需要在链接时解析相应的符号名称。当该模块被加载到进程的地址空间后,针对该符号的引用才会动态连接到相应的模块中。列表 2-2 中第二个 C 指令就是这样的一个引用。将类型为PSERVER_DESCRIPTOR_TABLE 的变量赋值为 KeServiceDescriptorTable 时,就会和
ntoskrnl.exe建立一个动态连接。这很像调用一个 DLL 中的API 函数。

// Import SDT pointer

extern PSERVICE_DESCRIPTOR_TABLE KeServiceDescriptorTable;

// Create SDT reference

PSERVICE_DESCRIPTOR_TABLE psdt = KeServiceDescriptorTable;

列表 2-2   访问系统服务描述符表 

列表 2-2   访问系统服务描述符表
     SDT 中的每个 SST 的 ServiceTable 成员都是一个指针,指向一个由函数指针构成的数组,此函数指针的类型为:NTPROC,这为 Native API提供了占位符,这种方式和在 Win32编程中使用的 PROC 类型很相似。NTPROC 的定义在前面的列表中给出。Native API函数通常返回一个 NTSTATUS 类型的代码并且使用 NTAPI 调用方式,NTAPI 实际上就是_stdcall

     ServiceLimit 成员保存在 ServieTable 数组中发现的入口地址的个数。在 Windows2000 中,其默认值为 248。

     ArgumentTable 成员是一个 BTYE类型的数组,它和 ServiceTable所指的数组一一对应,并给出其中每个函数指针所需的参数在调用者的堆栈中的字节数。此信息随 EDX寄存器提供的指针一起使用。当内核从调用者的堆栈中复制参数到自己的堆栈时就需要这些信息。   

   CounterTable成员在Windows 2000的Free Build版中不被使用。在Debug Build 版中,该成员指向一个 DWORD 类型的数组,作为每个函数的使用计数器(usage counters)。This information can be used for profiling purposes. 

Windows XP中,KeServiceDescriptorTableKeServiceDescriptorTableShadowWindows 2000有所区别。在XP中,后者位于前者的前面,而在W2K中,后者位于前者的后面。

Comments