能力值:
( LV12,RANK:210 )
|
-
-
2 楼
SSDT泛滥成河啊,但是以关键字“SSDT”在论坛安全编程版块搜索,发现问问题的还是很多,为什么 呢?我觉得主要都是这些资料零散,没有串在一起。比如有的人想恢复 有的人想HOOK,但是目前看到得文章,都是偏安一角,要么讲原理,要么贴代码,所以就把之前总结的点东西共享出来,我想之后再学SSDT及SSDT Shadow有这些文章足矣了,应该没什么大的问题了。当然文章肯定存在很多不足地方,欢迎大家指正。
广为流传的:
李马的《城里城外看SSDT》
zhuwg的shadow ssdt学习笔记(一)(二)
sislcb的《Hook Shadow SSDT》
ASMHacker的《重现SSDT-Shadow Hook编译通过的代码,献给所有,有共享精神的人》
|
能力值:
( LV12,RANK:210 )
|
-
-
3 楼
觉得无用的飘过 觉得有用的仔细阅读下,肯定豁然开朗
|
能力值:
( LV9,RANK:200 )
|
-
-
4 楼
顶 竹君 做这么详细 SSDT 和 SHADOW 你应该是头一个 。极大丰富了初学者。
|
能力值:
( LV12,RANK:210 )
|
-
-
5 楼
多谢大家的支持啊
|
能力值:
( LV9,RANK:200 )
|
-
-
6 楼
论坛上有不少人发的帖子 讲的比较隐讳。你这个真是太好了,建议大家向你学习,不得不顶2下,虽然早就搞定了 SSDT SHADOW了
|
能力值:
( LV12,RANK:210 )
|
-
-
7 楼
28号去北京 不知道有人接待下不,认识点朋友
|
能力值:
( LV9,RANK:610 )
|
-
-
8 楼
楼主有心总结一下,很好。但是关于win32k在system进程空间为何不能访问的问题,楼主错得很严重。从win32k的调用频度讲,任何一种页交换算法都不会将其交换出物理内存,根本原因是相应的PTE根本就没有进行映射,也就是PTE无效,并非什么页换出,这个和Session有关。还有什么GUI进程的问题也不对,除了system和smss进程无法访问win32k的地址外,其它进程都可以访问,包括CUI进程也可以。这个我也是刚意识到。
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
为什么删除了?没赶上
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
我是新手,学习
膜拜
|
能力值:
( LV6,RANK:80 )
|
-
-
11 楼
为什么删除了啊?
正好想要学习。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
小灰猫很可爱。支持一下。
|
|
|