都是PE结构,多了个INIT区段,实际上查看内核ntoskrnl.exe,会发现多了更多区段,好比PAGE,等等,是让代码放在分页区段仍是放在物理内存,或是执行完就卸载(INIT)。因而你会知道,用任何编译器实际上均可以编译驱动,你拿汇编器也能够直接编译出驱动。甚至能够预想,攻击内核其实也没必要太费周折。blog