首页
社区
课程
招聘
使用
雪    币: 135
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
murrackde 2012-8-9 13:07
0
[求助]驱动的数字签名和软件的数字签名是否一样
VISTA上的签名 只认MS的和Versign的  什么Thawte乱七八糟的不认的
雪    币: 135
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
murrackde 2012-8-1 20:55
0
雪    币: 135
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
murrackde 2012-7-27 15:01
0
BOCHS 模拟器让安卓运行其他OS系统,包括winXP
bochs...这玩意是用来研究和调试底层代码的 不是让你拿来玩的
雪    币: 135
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
murrackde 2012-7-23 18:21
0
[求助]MmGetSystemRoutineAddress获取不了导出函数地址!
很明显,因为NtReadVirtualMemory,NtWriteVirtualMemory不是导出函数
看一下ntoskrnl.exe的导出表不就真相大白了
雪    币: 135
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
murrackde 2012-7-19 12:58
0
[求助]请问下内核里面怎么获取模块
导出函数为什么用不了?
雪    币: 135
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
murrackde 2012-7-15 23:49
0
[原创]新人发个小软件,TDL4 的生成器
话说 楼主为啥不放那个VFS的加密解密算法~
雪    币: 135
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
murrackde 2012-7-15 13:05
0
[求助]有人可以解EXCEL文件吗?
XLS还是XLSX?
XLS可以使用Office Password Remover~
雪    币: 135
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
murrackde 2012-7-10 22:50
0
雪    币: 135
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
murrackde 2012-7-8 21:48
0
[原创]物理HOOK
因为你没修改PTE中涉及COW的位,你是直接获取的物理内存地址进行的修改。
COW是保护虚拟内存页面的,这里指的是虚拟内存指向的数据,修改被保护的页面会触发页异常,系统再给你分配一块物理内存,把原来的内容Copy过来,修改新物理内存页面内对应的代码,然后再MAP到你修改的地址上去。这就是写时复制机制。
我不知道你想表达什么意思。COW是由PTE中相关的位项控制的,如果对某地址禁用COW,写入的数据是直接写入到物理内存的。
雪    币: 135
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
murrackde 2012-7-8 21:40
0
[原创]物理HOOK
跟SSDT HOOK有什么关系?
一个是替换系统调用表 一个是修改物理内存,貌似没什么关系吧
雪    币: 135
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
murrackde 2012-7-8 19:56
0
[求助]内核如何加载Dll的
你机器上的kernel32.dll或者ntdll.dll是加载到内核执行的?
雪    币: 135
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
murrackde 2012-7-8 19:53
0
[原创]物理HOOK
系统的Copy On Write机制。
系统DLL只load一次,新进程加载时只是map过去。这些系统DLL的虚拟地址对应的物理地址是一样的。
雪    币: 135
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
murrackde 2012-7-3 23:01
0
[求助]编写一个MBR存在问题,请大家看看。
调试mbr为什么不用bochs~可以单步跟踪的哦~
话说,不是win7的mbr会加载到0000h:7C00h,而是使用BIOS方式引导的操作系统都会把MBR加载到0000h:7C00h,这是个固定位置
雪    币: 135
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
murrackde 2012-6-9 21:13
0
雪    币: 135
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
murrackde 2012-5-29 22:21
0
[求助]如何在Win64寻找SSDT,Hook ZwQueryDirectoryFiles,免签安装我的sys文件
在Vista以上版本的x64系统,最好使用微软提供的接口来实现相关的功能。隐藏文件可以使用文件过滤驱动。
PS:替换内核文件这种方法还是不要用的好。正规软件不能这么搞,搞木马这么搞又太鸡肋
雪    币: 135
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
murrackde 2012-5-29 11:56
0
[求助]如何在Win64寻找SSDT,Hook ZwQueryDirectoryFiles,免签安装我的sys文件
鸡肋文章,不看也罢
纯粹理论性的东西,根本没实用价值。你见过那个马或者正规安全软件对系统做这么大的修改的?
雪    币: 135
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
murrackde 2012-5-29 11:24
0
[求助]如何在Win64寻找SSDT,Hook ZwQueryDirectoryFiles,免签安装我的sys文件
64位下SSDT没有导出需要自己定位
64位下驱动加载必须有签名,除非你用TDL4方式加载:replace kdcom.dll+reload and run~
再有HOOK SSDT会蓝的,因为有PatchGuard

我劝你还是放弃吧~
雪    币: 135
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
murrackde 2012-5-2 17:42
0
干掉快车的FlashGetAdProcess.exe进程!
改一个地方 让他无法启动
雪    币: 135
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
murrackde 2012-4-20 15:54
0
精华数
RANk
雪币
0
活跃值
关注数
粉丝数
0
课程经验
0
学习收益
0
学习时长
基本信息
活跃值  活跃值:活跃值
  在线值:
  浏览人数:0
  最近活跃:0
  注册时间:
勋章
能力值

账号登录
验证码登录

忘记密码?
没有账号?立即免费注册