第2章 开始内核开发

第2章 开始内核开发覆盖7个正式目录坐标,用版本/IRQL合同、可执行对象探针与安全门交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照

学习目标

  • 把工具、驱动项目、DriverEntry、Unload、部署和跟踪落实为Windows build、驱动模型、内核对象、执行上下文、调用链与恢复条件
  • 只注入“版本或架构错配、在日常主机直接部署、只保存一次成功加载截图”,定位第2章 开始内核开发相对签名参考驱动的首个分岔
  • 交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照,明确区分中文版一版、作者二版迁移轨与目标Microsoft平台轨

为什么从这个问题开始

第2章 开始内核开发围绕“Windows build、SDK、WDK、Visual Studio、架构、驱动模型、签名与部署怎样组成可恢复构建链?”建立贯穿任务。先冻结出版轨、目标build、驱动包和对象身份,再以小输入观察状态与调用链,最后用唯一故障和同输入恢复验收;只有守住“可重建驱动包只进入隔离测试目标且卸载、重启和快照恢复均可用”并交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照,目录术语、DDI名字或一次成功加载才可能升级为机制证据。

来源合同、版本差异与安全边界

第2章 开始内核开发以作者一版Leanpub完整公开目录核对Pavel Yosifovich《Windows Kernel Programming》2020-12-10版本、455页和11章结构;中文版采用李亮译《Windows内核编程》,机械工业出版社2021年版,ISBN 9787111684756。中文版治理清单是11章185个正式坐标,章根已计入;作者一版公开目录按同口径是204个坐标,两者相差19项。

官方18页样章开放一版身份、第一章目录以及进程、虚拟内存、线程和系统调用的局部正文,因此本站来源访问级别是authorized-sample。样章不授权其余正文、代码、图表或练习;第2章 开始内核开发是中文独立教学重构,不复制未开放内容。

第2章 开始内核开发登记的19项差异是:第1章:Thread Stacks;第2章:Exercises;第5章:Tutorial: User mode debugging basics;第6章:Using DPC with a Timer;第6章:Critical Regions and Guarded Regions;第6章:The Spin Lock;第7章:IRP Flow;第7章:Viewing IRP Information;第7章:Completing a Request;第8章:The User Mode Client;第8章:Exercises;第9章:Desktop Objects;第9章:Exercises;第10章:Pipes and Mailslots;第10章:Direct Access Volume (DAX or DAS);第10章:Context Types;第10章:Managing Contexts;第10章:Exercises;第11章:Example Driver Verifier Sessions。它们可能来自译本底稿、修订时点或目录裁剪;没有出版社正文证据就保持“来源差异”,不补成中文版坐标,也不把作者页面的后续更新倒写给译者。

第2章 开始内核开发把三条轨道分开:中文版/作者一版解释成书范围;作者二版MIT示例仓库只做迁移参考;当前平台轨以Microsoft Learn和目标系统公开DDI核对。第2章 开始内核开发的实验必须记录完整Windows build、架构、SDK、WDK、Visual Studio、驱动模型、签名、VBS/HVCI、驱动包摘要和符号,不能只写Windows 11或latest。

第2章 开始内核开发涉及内核代码、驱动部署、回调、用户缓冲区、Minifilter、Verifier和故障调试。第2章 开始内核开发页面只给实验协议;执行仅允许在可丢弃VM或专用测试机,并预备快照、备份、宿主内核调试、崩溃转储、超时、恢复启动和Verifier reset。生产设备、日常主机和无法承受蓝屏或数据损坏的对象不在实验范围内。

本页独立事实来源

正式目录坐标逐项解释

第2章 开始内核开发

坐标 1/7:第2章 开始内核开发。稳定证据键 WKP2-C02-A。 第2章 开始内核开发把第2章 开始内核开发映射到“工具、驱动项目、DriverEntry、Unload、部署和跟踪”中的对象身份、所有者、引用、IRQL和调用线程。 第2章 开始内核开发必须交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照中的对应记录;目录标题限定范围,授权样章只支持开放页,Microsoft文档支持当前平台,三者都不能替代目标build的运行证据。

2.1 安装工具

坐标 2/7:2·1 安装工具。稳定证据键 WKP2-C02-B。 第2章 开始内核开发为2·1 安装工具分别记录中文版一版对象、作者二版迁移和目标Microsoft DDI,形成显式版本差分。 第2章 开始内核开发必须交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照中的对应记录;目录标题限定范围,授权样章只支持开放页,Microsoft文档支持当前平台,三者都不能替代目标build的运行证据。

2.2 创建一个驱动程序项目

坐标 3/7:2·2 创建一个驱动程序项目。稳定证据键 WKP2-C02-C。 第2章 开始内核开发对2·2 创建一个驱动程序项目预注册输入、唯一控制与首个WinDbg/ETW/状态信号,不以最终蓝屏或成功加载替代调用链。 第2章 开始内核开发必须交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照中的对应记录;目录标题限定范围,授权样章只支持开放页,Microsoft文档支持当前平台,三者都不能替代目标build的运行证据。

2.3 DriverEntry和Unload例程

坐标 4/7:2·3 DriverEntry和Unload例程。稳定证据键 WKP2-C02-D。 第2章 开始内核开发用2·3 DriverEntry和Unload例程构造可撤销反例,安全卸载或恢复快照后以同驱动包和输入重新验收“可重建驱动包只进入隔离测试目标且卸载、重启和快照恢复均可用”。 第2章 开始内核开发必须交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照中的对应记录;目录标题限定范围,授权样章只支持开放页,Microsoft文档支持当前平台,三者都不能替代目标build的运行证据。

2.4 部署驱动程序

坐标 5/7:2·4 部署驱动程序。稳定证据键 WKP2-C02-E。 第2章 开始内核开发把2·4 部署驱动程序映射到“工具、驱动项目、DriverEntry、Unload、部署和跟踪”中的对象身份、所有者、引用、IRQL和调用线程。 第2章 开始内核开发必须交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照中的对应记录;目录标题限定范围,授权样章只支持开放页,Microsoft文档支持当前平台,三者都不能替代目标build的运行证据。

2.5 简单的跟踪

坐标 6/7:2·5 简单的跟踪。稳定证据键 WKP2-C02-F。 第2章 开始内核开发为2·5 简单的跟踪分别记录中文版一版对象、作者二版迁移和目标Microsoft DDI,形成显式版本差分。 第2章 开始内核开发必须交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照中的对应记录;目录标题限定范围,授权样章只支持开放页,Microsoft文档支持当前平台,三者都不能替代目标build的运行证据。

2.7 总结

坐标 7/7:2·7 总结。稳定证据键 WKP2-C02-G。 第2章 开始内核开发对2·7 总结预注册输入、唯一控制与首个WinDbg/ETW/状态信号,不以最终蓝屏或成功加载替代调用链。 第2章 开始内核开发必须交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照中的对应记录;目录标题限定范围,授权样章只支持开放页,Microsoft文档支持当前平台,三者都不能替代目标build的运行证据。

三个可操作证据视图

第2章 开始内核开发先选择正式坐标、版本轨和执行上下文,再调整小输入复算对象数量、队列或缓冲边界,最后逐阶段切换参考、单故障与恢复。每个视图都保留重置,不生成驱动成熟度、风险或性能综合分。

分步1 / 3

版本合同:选择坐标、出版轨与IRQL

版本—驱动模型—执行上下文合同

第2章 开始内核开发

先选正式坐标,再分开一版、二版与目标平台,并冻结真实IRQL边界。

坐标 1/7

第2章 开始内核开发

版本身份
中文版以2021年机械工业出版社版为范围;作者一版页面与18页授权样章只支持目录、版本及开放页核对。
来源与迁移边界
中文版185坐标与作者一版公开目录204坐标存在19项差异;差异项只能标注,不得冒充中文版缺失正文。
PASSIVE_LEVEL
记录调用线程、进程上下文、可分页性、等待、用户缓冲区捕获、锁和卸载状态;不能仅凭例程名推断上下文。

第2章 开始内核开发的探针真正计算对象/句柄、构建矩阵、池载荷、IOCTL请求、转储二分提示、DPC预算、IRP栈位置、通知队列、回调关联、Minifilter消息或Verifier请求。公式公开且只用于小模型;真实延迟、内存、安全和并发结论必须来自目标build、驱动包、测试机与捕获。

最小可重现实验协议

  1. 第2章 开始内核开发先冻结Windows产品与完整build、架构、SDK、WDK、Visual Studio、驱动模型、SYS/INF/CAT摘要、签名、VBS/HVCI、符号、VM快照、输入和预期结果。
  2. 第2章 开始内核开发只在可丢弃VM或专用测试机运行签名参考驱动,保存环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照;基线不稳、符号不匹配、对象身份不明或调试宿主不可用时停止。
  3. 第2章 开始内核开发保持其余条件不变,只注入“版本或架构错配、在日常主机直接部署、只保存一次成功加载截图”,记录首个对象状态、NTSTATUS、IRQL、线程、CPU、时间、调用链、竞争性解释和停止条件。
  4. 第2章 开始内核开发停止新请求与回调,反向排空IRP、队列、端口、实例、引用和设备,必要时执行Verifier reset或恢复快照;以同输入重放,无法恢复“可重建驱动包只进入隔离测试目标且卸载、重启和快照恢复均可用”则标记失败或未知。

小结与上架门

第2章 开始内核开发把工具、驱动项目、DriverEntry、Unload、部署和跟踪连接成可复核链:中文版目录给185正式坐标,作者一版页面暴露19项目录差异,18页样章限定局部授权,二版与MIT仓库只支持迁移,当前Microsoft文档和目标DDI限定实际合同。版本/IRQL合同、透明对象探针、唯一故障首错、反向卸载和同输入恢复共同决定能否上架。最终交付环境清单、SYS/INF/CAT摘要、签名验证、部署日志与恢复快照并同时报告未测build、未开放正文和安全边界。

练习与答案

练习

问题 1:2.1 安装工具

为第2章 开始内核开发的 WKP2-C02-B 设计一个中文版一版/作者二版/目标平台差分、签名参考基线、唯一故障、首个对象或调用链信号和恢复断言,并说明2·1 安装工具的IRQL或用户边界。

问题 2:2.2 创建一个驱动程序项目

为第2章 开始内核开发的 WKP2-C02-C 设计一个中文版一版/作者二版/目标平台差分、签名参考基线、唯一故障、首个对象或调用链信号和恢复断言,并说明2·2 创建一个驱动程序项目的IRQL或用户边界。

问题 3:2.3 DriverEntry和Unload例程

为第2章 开始内核开发的 WKP2-C02-D 设计一个中文版一版/作者二版/目标平台差分、签名参考基线、唯一故障、首个对象或调用链信号和恢复断言,并说明2·3 DriverEntry和Unload例程的IRQL或用户边界。

问题 4:2.4 部署驱动程序

为第2章 开始内核开发的 WKP2-C02-E 设计一个中文版一版/作者二版/目标平台差分、签名参考基线、唯一故障、首个对象或调用链信号和恢复断言,并说明2·4 部署驱动程序的IRQL或用户边界。

问题 5:2.5 简单的跟踪

为第2章 开始内核开发的 WKP2-C02-F 设计一个中文版一版/作者二版/目标平台差分、签名参考基线、唯一故障、首个对象或调用链信号和恢复断言,并说明2·5 简单的跟踪的IRQL或用户边界。

问题 6:2.7 总结

为第2章 开始内核开发的 WKP2-C02-G 设计一个中文版一版/作者二版/目标平台差分、签名参考基线、唯一故障、首个对象或调用链信号和恢复断言,并说明2·7 总结的IRQL或用户边界。

问题 7:为什么中文版185坐标不能静默扩成作者目录204坐标

第2章 开始内核开发应怎样处理19项来源差异、18页样章和作者二版?

问题 8:什么时候必须停止内核实验

第2章 开始内核开发缺少哪些条件时不能继续?

六个裁决术语

第2章 开始内核开发使用构成最小证据语言;这些术语指向真实build、对象、IRQL、调用链与恢复,不生成成熟度、风险或性能综合分。

名词解释

本章出现的专业名词,用大白话再讲一遍。

目标身份

第2章 开始内核开发的Windows完整build、架构、SDK、WDK、工具链、驱动包、签名与安全状态。

执行上下文

第2章 开始内核开发对象所处的线程/进程、IRQL、可分页性、等待、锁与用户缓冲区边界。

驱动对象链

第2章 开始内核开发中Driver、Device、File、IRP、callback、filter、instance或context的所有权关系。

首个分岔

第2章 开始内核开发单故障轨迹相对签名参考驱动最早出现状态、NTSTATUS或调用链差异的位置。

出版轨差异

第2章 开始内核开发把中文版185坐标、作者一版204坐标、二版与目标平台分开的显式记录。

同输入恢复

第2章 开始内核开发反向清理或恢复快照后用原驱动包与输入恢复对象、引用、队列和信号的断言。

讨论

评论区加载中…