|
|
|
|
|
|
|
|
[讨论] 进程销毁回调会出现当前进程空间不是正在销毁的进程空间的情况嘛
确实,ZwTerminateProcess也是走APC,在对应进程里销毁。貌似还真没有
|
|
|
|
|
|
[原创]在Driver中调用I/O API的时候你考虑到了吗
|
|
|
windows驱动源码推荐
不明觉厉,你很棒哦 |
|
|
[原创]RE: Hijack the rpc of services
是的,后加载的话靠特征可以做到的 |
|
|
[原创]Windows内存放血篇,突破物理内存的CopyOnWrite
可以试试手动map虚拟内存对应的物理内存,不使用api
|
|
|
[原创]Windows内存篇Ⅱ x64内核内存布局的迁移演变
MmNonPagedPoolStart应该是在MmPfnDataBase后面,计算出来的 |
|
|
[原创]Windows内存篇Ⅱ x64内核内存布局的迁移演变
哈哈,锁死其他核心,当前核心不允许线程切换就可以了
|
|
|
[原创]Windows内存篇Ⅱ x64内核内存布局的迁移演变
找到进bitmap的锁就可以了,目前这种方式最大的问题是访问内存时如果在MmIsAddressValid调用完内存被释放了就有蓝屏风险,lock内存也没用,lock了别人调用ExFreePool发现内存引用不为零也会KeBugCheck蓝屏。蓝瘦 |
|
|
[原创]Windows内存篇Ⅱ x64内核内存布局的迁移演变
对,win10windbg有点问题所以不太信他的处理结果,用poolheader比较舒服,小内存都能按tag找,头+0xC就是DriverObject了,没做vista xp的兼容了 |
|
|
扫内核钩子是越来越吃力不讨好了
win10扫内核钩子确实有点吃力不讨好,各种patch我已经弃坑了 |
|
|
[原创]Windows内存篇Ⅱ x64内核内存布局的迁移演变
Show you my code,I don't believe windbg in some situation..
最后于 2020-10-25 11:17
被FaEry编辑
,原因:
|
|
|
[原创]Windows内存篇Ⅱ x64内核内存布局的迁移演变
为啥我搜出来好多DriverObject |
|
|
|
|
|
[原创]Win10 DiSPATCH_LEVEL下读取物理内存
DPC_LEVEL访问PagedOut容易炸,低Level下可以,UserMode用__try__except包着,KernelMode用MmIsAddressValid包着 就很稳...
最后于 2020-4-13 09:55
被FaEry编辑
,原因:
|
|
|
[讨论]可否在内核申请一块内存,让应用程序直接访问?
MDL MapToUser即可 |
操作理由