04/08/31 13:34 Fxib+w5e
一応、転載しとく。
下級生2を起動すると AI5WIN.EXE に格納されている独自のドライバが
HDD の特定ディレクトリに解凍、メモリにロードされる。
ロードされたドライバは system 権限でロック、ntoskrnl.dll の IofCallDriver API
IoBuildDeviceIoControlRequest API、及び hal.dll の KeGetCurrentIRQL API
KeStallExecutionProcessor API 等を叩き、Windows から CD/DVD-ROM ドライブの制御を奪う。
この独自ドライバはドライブの回転制御や仮想ドライブのチェックを行なっており
下級生2を終了してもアンロードされない。要 Windows 再起動。