第2章 开始内核开发
第2章 开始内核开发覆盖7个正式目录坐标,用版本/IRQL合同、可执行对象探针与安全门交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照
学习目标
- 把工具、驱动项目、DriverEntry、Unload、部署和跟踪落实为Windows build、驱动模型、内核对象、执行上下文、调用链与恢复条件
- 只注入“版本或架构错配、在日常主机直接部署、只保存一次成功加载截图”,定位第2章 开始内核开发相对签名参考驱动的首个分岔
- 交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照,明确区分中文版一版、作者二版迁移轨与目标Microsoft平台轨
为什么从这个问题开始
第2章 开始内核开发围绕“Windows build、SDK、WDK、Visual Studio、架构、驱动模型、签名与部署怎样组成可恢复构建链?”建立贯穿任务。先冻结出版轨、目标build、驱动包和对象身份,再以小输入观察状态与调用链,最后用唯一故障和同输入恢复验收;只有守住“可重建驱动包只进入隔离测试目标且卸载、重启和快照恢复均可用”并交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照,目录术语、DDI名字或一次成功加载才可能升级为机制证据。
来源合同、版本差异与安全边界
第2章 开始内核开发以作者一版Leanpub完整公开目录核对Pavel Yosifovich《Windows Kernel Programming》2020-12-10版本、455页和11章结构;中文版采用李亮译《Windows内核编程》,机械工业出版社2021年版,ISBN 9787111684756。中文版治理清单是11章185个正式坐标,章根已计入;作者一版公开目录按同口径是204个坐标,两者相差19项。
官方18页样章开放一版身份、第一章目录以及进程、虚拟内存、线程和系统调用的局部正文,因此本站来源访问级别是authorized-sample。样章不授权其余正文、代码、图表或练习;第2章 开始内核开发是中文独立教学重构,不复制未开放内容。
第2章 开始内核开发登记的19项差异是:第1章:Thread Stacks;第2章:Exercises;第5章:Tutorial: User mode debugging basics;第6章:Using DPC with a Timer;第6章:Critical Regions and Guarded Regions;第6章:The Spin Lock;第7章:IRP Flow;第7章:Viewing IRP Information;第7章:Completing a Request;第8章:The User Mode Client;第8章:Exercises;第9章:Desktop Objects;第9章:Exercises;第10章:Pipes and Mailslots;第10章:Direct Access Volume (DAX or DAS);第10章:Context Types;第10章:Managing Contexts;第10章:Exercises;第11章:Example Driver Verifier Sessions。它们可能来自译本底稿、修订时点或目录裁剪;没有出版社正文证据就保持“来源差异”,不补成中文版坐标,也不把作者页面的后续更新倒写给译者。
第2章 开始内核开发把三条轨道分开:中文版/作者一版解释成书范围;作者二版及MIT示例仓库只做迁移参考;当前平台轨以Microsoft Learn和目标系统公开DDI核对。第2章 开始内核开发的实验必须记录完整Windows build、架构、SDK、WDK、Visual Studio、驱动模型、签名、VBS/HVCI、驱动包摘要和符号,不能只写Windows 11或latest。
第2章 开始内核开发涉及内核代码、驱动部署、回调、用户缓冲区、Minifilter、Verifier和故障调试。第2章 开始内核开发页面只给实验协议;执行仅允许在可丢弃VM或专用测试机,并预备快照、备份、宿主内核调试、崩溃转储、超时、恢复启动和Verifier reset。生产设备、日常主机和无法承受蓝屏或数据损坏的对象不在实验范围内。
本页独立事实来源
- 作者一版Leanpub页面与完整公开目录:第2章 开始内核开发用它核对Pavel Yosifovich、2020-12-10版本、455页、11章公开目录与软件内核驱动范围。
- 作者一版Leanpub官方18页授权样章:第2章 开始内核开发用它局部核对一版身份、第一章目录及进程、虚拟内存、线程和系统调用开放正文;不扩大整书授权。
- 作者二版Leanpub页面与完整公开目录:第2章 开始内核开发用它建立二版迁移轨,识别新增章节和接口;不把二版倒写成2021年中文版。
- 作者二版MIT示例仓库:第2章 开始内核开发用它核对当前作者示例的章节归属、提交与许可;仓库只对应二版。
- Microsoft KMDF架构:第2章 开始内核开发用它核对WDF对象、回调、队列和框架生命周期。
- Microsoft WDM与KMDF差异:第2章 开始内核开发用它把一版WDM手工路径与当前优先考虑的框架路径显式分轨。
- Microsoft驱动签名指南:第2章 开始内核开发用它核对测试签名、发布签名和驱动包交付边界。
- Microsoft驱动安全清单:第2章 开始内核开发用它核对内核必要性、最小权限、WDF、HVCI、测试、签名和发布门。
正式目录坐标逐项解释
第2章 开始内核开发
坐标 1/7:第2章 开始内核开发。稳定证据键 WKP2-C02-A。 第2章 开始内核开发把第2章 开始内核开发映射到“工具、驱动项目、DriverEntry、Unload、部署和跟踪”中的对象身份、所有者、引用、IRQL和调用线程。 第2章 开始内核开发必须交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照中的对应记录;目录标题限定范围,授权样章只支持开放页,Microsoft文档支持当前平台,三者都不能替代目标build的运行证据。
2.1 安装工具
坐标 2/7:2·1 安装工具。稳定证据键 WKP2-C02-B。 第2章 开始内核开发为2·1 安装工具分别记录中文版一版对象、作者二版迁移和目标Microsoft DDI,形成显式版本差分。 第2章 开始内核开发必须交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照中的对应记录;目录标题限定范围,授权样章只支持开放页,Microsoft文档支持当前平台,三者都不能替代目标build的运行证据。
2.2 创建一个驱动程序项目
坐标 3/7:2·2 创建一个驱动程序项目。稳定证据键 WKP2-C02-C。 第2章 开始内核开发对2·2 创建一个驱动程序项目预注册输入、唯一控制与首个WinDbg/ETW/状态信号,不以最终蓝屏或成功加载替代调用链。 第2章 开始内核开发必须交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照中的对应记录;目录标题限定范围,授权样章只支持开放页,Microsoft文档支持当前平台,三者都不能替代目标build的运行证据。
2.3 DriverEntry和Unload例程
坐标 4/7:2·3 DriverEntry和Unload例程。稳定证据键 WKP2-C02-D。 第2章 开始内核开发用2·3 DriverEntry和Unload例程构造可撤销反例,安全卸载或恢复快照后以同驱动包和输入重新验收“可重建驱动包只进入隔离测试目标且卸载、重启和快照恢复均可用”。 第2章 开始内核开发必须交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照中的对应记录;目录标题限定范围,授权样章只支持开放页,Microsoft文档支持当前平台,三者都不能替代目标build的运行证据。
2.4 部署驱动程序
坐标 5/7:2·4 部署驱动程序。稳定证据键 WKP2-C02-E。 第2章 开始内核开发把2·4 部署驱动程序映射到“工具、驱动项目、DriverEntry、Unload、部署和跟踪”中的对象身份、所有者、引用、IRQL和调用线程。 第2章 开始内核开发必须交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照中的对应记录;目录标题限定范围,授权样章只支持开放页,Microsoft文档支持当前平台,三者都不能替代目标build的运行证据。
2.5 简单的跟踪
坐标 6/7:2·5 简单的跟踪。稳定证据键 WKP2-C02-F。 第2章 开始内核开发为2·5 简单的跟踪分别记录中文版一版对象、作者二版迁移和目标Microsoft DDI,形成显式版本差分。 第2章 开始内核开发必须交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照中的对应记录;目录标题限定范围,授权样章只支持开放页,Microsoft文档支持当前平台,三者都不能替代目标build的运行证据。
2.7 总结
坐标 7/7:2·7 总结。稳定证据键 WKP2-C02-G。 第2章 开始内核开发对2·7 总结预注册输入、唯一控制与首个WinDbg/ETW/状态信号,不以最终蓝屏或成功加载替代调用链。 第2章 开始内核开发必须交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照中的对应记录;目录标题限定范围,授权样章只支持开放页,Microsoft文档支持当前平台,三者都不能替代目标build的运行证据。
三个可操作证据视图
第2章 开始内核开发先选择正式坐标、版本轨和执行上下文,再调整小输入复算对象数量、队列或缓冲边界,最后逐阶段切换参考、单故障与恢复。每个视图都保留重置,不生成驱动成熟度、风险或性能综合分。
版本合同:选择坐标、出版轨与IRQL
版本—驱动模型—执行上下文合同
第2章 开始内核开发
先选正式坐标,再分开一版、二版与目标平台,并冻结真实IRQL边界。
坐标 1/7
第2章 开始内核开发
- 版本身份
- 中文版以2021年机械工业出版社版为范围;作者一版页面与18页授权样章只支持目录、版本及开放页核对。
- 来源与迁移边界
- 中文版185坐标与作者一版公开目录204坐标存在19项差异;差异项只能标注,不得冒充中文版缺失正文。
- PASSIVE_LEVEL
- 记录调用线程、进程上下文、可分页性、等待、用户缓冲区捕获、锁和卸载状态;不能仅凭例程名推断上下文。
第2章 开始内核开发的探针真正计算对象/句柄、构建矩阵、池载荷、IOCTL请求、转储二分提示、DPC预算、IRP栈位置、通知队列、回调关联、Minifilter消息或Verifier请求。公式公开且只用于小模型;真实延迟、内存、安全和并发结论必须来自目标build、驱动包、测试机与捕获。
最小可重现实验协议
- 第2章 开始内核开发先冻结Windows产品与完整build、架构、SDK、WDK、Visual Studio、驱动模型、SYS/INF/CAT摘要、签名、VBS/HVCI、符号、VM快照、输入和预期结果。
- 第2章 开始内核开发只在可丢弃VM或专用测试机运行签名参考驱动,保存环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照;基线不稳、符号不匹配、对象身份不明或调试宿主不可用时停止。
- 第2章 开始内核开发保持其余条件不变,只注入“版本或架构错配、在日常主机直接部署、只保存一次成功加载截图”,记录首个对象状态、NTSTATUS、IRQL、线程、CPU、时间、调用链、竞争性解释和停止条件。
- 第2章 开始内核开发停止新请求与回调,反向排空IRP、队列、端口、实例、引用和设备,必要时执行Verifier reset或恢复快照;以同输入重放,无法恢复“可重建驱动包只进入隔离测试目标且卸载、重启和快照恢复均可用”则标记失败或未知。
小结与上架门
第2章 开始内核开发把工具、驱动项目、DriverEntry、Unload、部署和跟踪连接成可复核链:中文版目录给185正式坐标,作者一版页面暴露19项目录差异,18页样章限定局部授权,二版与MIT仓库只支持迁移,当前Microsoft文档和目标DDI限定实际合同。版本/IRQL合同、透明对象探针、唯一故障首错、反向卸载和同输入恢复共同决定能否上架。最终交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照并同时报告未测build、未开放正文和安全边界。
练习与答案
练习
问题 1:2.1 安装工具
为第2章 开始内核开发的 WKP2-C02-B 设计一个中文版一版/作者二版/目标平台差分、签名参考基线、唯一故障、首个对象或调用链信号和恢复断言,并说明2·1 安装工具的IRQL或用户边界。
问题 2:2.2 创建一个驱动程序项目
为第2章 开始内核开发的 WKP2-C02-C 设计一个中文版一版/作者二版/目标平台差分、签名参考基线、唯一故障、首个对象或调用链信号和恢复断言,并说明2·2 创建一个驱动程序项目的IRQL或用户边界。
问题 3:2.3 DriverEntry和Unload例程
为第2章 开始内核开发的 WKP2-C02-D 设计一个中文版一版/作者二版/目标平台差分、签名参考基线、唯一故障、首个对象或调用链信号和恢复断言,并说明2·3 DriverEntry和Unload例程的IRQL或用户边界。
问题 4:2.4 部署驱动程序
为第2章 开始内核开发的 WKP2-C02-E 设计一个中文版一版/作者二版/目标平台差分、签名参考基线、唯一故障、首个对象或调用链信号和恢复断言,并说明2·4 部署驱动程序的IRQL或用户边界。
问题 5:2.5 简单的跟踪
为第2章 开始内核开发的 WKP2-C02-F 设计一个中文版一版/作者二版/目标平台差分、签名参考基线、唯一故障、首个对象或调用链信号和恢复断言,并说明2·5 简单的跟踪的IRQL或用户边界。
问题 6:2.7 总结
为第2章 开始内核开发的 WKP2-C02-G 设计一个中文版一版/作者二版/目标平台差分、签名参考基线、唯一故障、首个对象或调用链信号和恢复断言,并说明2·7 总结的IRQL或用户边界。
问题 7:为什么中文版185坐标不能静默扩成作者目录204坐标
第2章 开始内核开发应怎样处理19项来源差异、18页样章和作者二版?
问题 8:什么时候必须停止内核实验
第2章 开始内核开发缺少哪些条件时不能继续?
六个裁决术语
第2章 开始内核开发使用↡第2章 开始内核开发的Windows完整build、架构、SDK、WDK、工具链、驱动包、签名与安全状态、↡第2章 开始内核开发对象所处的线程/进程、IRQL、可分页性、等待、锁与用户缓冲区边界、↡第2章 开始内核开发中Driver、Device、File、IRP、callback、filter、instance或context的所有权关系、↡第2章 开始内核开发单故障轨迹相对签名参考驱动最早出现状态、NTSTATUS或调用链差异的位置、↡第2章 开始内核开发把中文版185坐标、作者一版204坐标、二版与目标平台分开的显式记录、↡第2章 开始内核开发反向清理或恢复快照后用原驱动包与输入恢复对象、引用、队列和信号的断言构成最小证据语言;这些术语指向真实build、对象、IRQL、调用链与恢复,不生成成熟度、风险或性能综合分。
名词解释
本章出现的专业名词,用大白话再讲一遍。
- 目标身份
第2章 开始内核开发的Windows完整build、架构、SDK、WDK、工具链、驱动包、签名与安全状态。
- 执行上下文
第2章 开始内核开发对象所处的线程/进程、IRQL、可分页性、等待、锁与用户缓冲区边界。
- 驱动对象链
第2章 开始内核开发中Driver、Device、File、IRP、callback、filter、instance或context的所有权关系。
- 首个分岔
第2章 开始内核开发单故障轨迹相对签名参考驱动最早出现状态、NTSTATUS或调用链差异的位置。
- 出版轨差异
第2章 开始内核开发把中文版185坐标、作者一版204坐标、二版与目标平台分开的显式记录。
- 同输入恢复
第2章 开始内核开发反向清理或恢复快照后用原驱动包与输入恢复对象、引用、队列和信号的断言。