首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
编程技术
发新帖
2
0
[第3次更新(2010.02.07)|原创]忙里偷闲中写的一个系统物理/虚拟内存查看器
发表于: 2010-1-11 12:42
7963
[第3次更新(2010.02.07)|原创]忙里偷闲中写的一个系统物理/虚拟内存查看器
hopy
8
2010-1-11 12:42
7963
[原创]忙里偷闲中写的一个系统物理/虚拟地址内容查看器
都是老技术,没啥新意。
为了方便我在调试中要了解虚拟或物理内存的情况编写的,懒得装WinDbg的情况下比
较方便。
程序在gccNTDrvFrame(我以前写的gcc下的NT驱动通用开发包)的基础上扩
展,并且由于直接使用微软“特有”的__try,__except功能方便些,故和VC 2008生成
的obj一起连接,此外使用了MASM32V10.0写了关分页传送数据部分的代码。GUI全部
用SDK编写,没有用任何图形库。所以程序体积较小(压缩后50KB)。
程序可以在 win2k
(SP4)、winXP(SP3)、win2k3(SP1)、win7下使用(因为手上没有vista和win2k8的系
统故无法测试。)但在win7下不要使用关分页机制读写物理内存的功能,否则必蓝!虽然
我作了较多内核中的有效性检查,但是仍不敢保证会在某些情况下造成系统崩溃,所以请
尽量不要在关键机器上使用,造成的损失概不负责哦。:)
程序运行要拥有SE_DEBUG特
权和安装驱动权限,在vista或win7下要"以管理员身份运行"。 还是那句老话:本人以人
格担保其加载的驱动程序绝对不含有木马、病毒之类的无聊玩意,请各位放心下载使用,
如有bug请跟帖反馈,谢谢。
上图文字看不清楚,再介绍下,我使用了多种方法来读写虚拟或物理地址:
VirtualMem :表示操作的是进程虚拟地址。
CR3 Direct : 通过直接设置CR3寄存器读写进程虚拟地址。
如果没有选择该项表示以常规的方法KeStackAttachProcess读写进程
虚拟地址。(虚拟地址读写前,要选择一个进程。),
PhysicalMem:表示操作的是物理地址
CP : 以关分页的方法读写物理地址,一次性最大读取/写入2048字节。
PM R/W LITE : 直接构造PDE的方法读写物理地址,一次性最大读
取/写入4096字节。
如果没有选择以上2项,则以常规方式读写物理地址MmMapIoSpace。
程序暂时做了限制,写入大小一次只能4字节,但函数接口上不止这么多。
NEW :
第3次更新内容:
增强了了对以下OS的兼容性: windows 2000(SP4) , windows XP(SP3) ,windows 2003(SP1), windows 7,由于没有环境故没有测试windows vista 和 windows 2008。
增加了
Token和Unlocker轻便的功能
。
(以上所有均是点击看大图)
mmguy 最新v1.2.9.0版本下载地址
:
http://hopy.bokee.com/inc/mmguy.7z
(50KB)
[注意]看雪招聘,专注安全领域的专业人才平台!
收藏
・
2
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
13
)
kagayaki
雪 币:
3221
活跃值:
(5982)
能力值:
( LV3,RANK:20 )
在线值:
发帖
175
回帖
1276
粉丝
26
关注
私信
kagayaki
2
楼
不错,支持一下!!!!
2010-1-11 12:52
0
Aiscanf
雪 币:
202
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
5
回帖
23
粉丝
0
关注
私信
Aiscanf
3
楼
无码。。。。
2010-1-12 15:55
0
stu
雪 币:
1259
活跃值:
(38)
能力值:
( LV2,RANK:10 )
在线值:
发帖
14
回帖
179
粉丝
0
关注
私信
stu
4
楼
膜拜一下。
够6个字了吧.
2010-1-12 18:09
0
jerrynpc
雪 币:
284
活跃值:
(16)
能力值:
( LV2,RANK:10 )
在线值:
发帖
18
回帖
695
粉丝
0
关注
私信
jerrynpc
5
楼
hopy妹妹写的东西从来都是精品,下载后发现不好用。好多功能都 to be continue.
2010-1-12 18:36
0
ReturnsMe
雪 币:
269
活跃值:
(25)
能力值:
( LV7,RANK:100 )
在线值:
发帖
6
回帖
162
粉丝
0
关注
私信
ReturnsMe
2
6
楼
无码请发至『资源下载』板块~
2010-1-12 22:22
0
xihuanxue
雪 币:
38
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
49
粉丝
0
关注
私信
xihuanxue
7
楼
我也用GCC 对着方面感兴趣 楼主能详细说下或提供下相关代码吗
2010-1-13 23:20
0
hopy
雪 币:
442
活跃值:
(107)
能力值:
( LV9,RANK:350 )
在线值:
发帖
22
回帖
159
粉丝
1
关注
私信
hopy
8
8
楼
就一个吗,而且马上增加哦
2010-1-15 13:23
0
hopy
雪 币:
442
活跃值:
(107)
能力值:
( LV9,RANK:350 )
在线值:
发帖
22
回帖
159
粉丝
1
关注
私信
hopy
8
9
楼
已发私信,请查收。
2010-1-15 13:38
0
longway
雪 币:
225
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
1
回帖
56
粉丝
0
关注
私信
longway
10
楼
干嘛这么神神秘秘?
2010-1-15 22:50
0
hopy
雪 币:
442
活跃值:
(107)
能力值:
( LV9,RANK:350 )
在线值:
发帖
22
回帖
159
粉丝
1
关注
私信
hopy
8
11
楼
up之!!!
2010-1-19 09:42
0
hopy
雪 币:
442
活跃值:
(107)
能力值:
( LV9,RANK:350 )
在线值:
发帖
22
回帖
159
粉丝
1
关注
私信
hopy
8
12
楼
2010.02.07 updated
2010-2-11 15:36
0
sisess
雪 币:
8780
活跃值:
(4458)
能力值:
( LV4,RANK:50 )
在线值:
发帖
2
回帖
124
粉丝
1
关注
私信
sisess
1
14
楼
这东西不错呀
2010-2-14 12:24
0
wxxw
雪 币:
95
活跃值:
(419)
能力值:
( LV9,RANK:310 )
在线值:
发帖
71
回帖
381
粉丝
1
关注
私信
wxxw
6
15
楼
膜拜下LZ,收藏了
2010-9-26 23:55
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
hopy
8
22
发帖
159
回帖
350
RANK
关注
私信
他的文章
[原创]javascript、ruby和C性能一瞥(3) :上汇编
12516
[原创]javascript、ruby和C性能一瞥(2)
11994
[原创]javascript、ruby和C性能一瞥(1)
13775
[原创]wingdb开发过程中遇到一个比较“头疼”的bug
10194
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
非常支持你的观点!
这个讨论对我很有帮助,谢谢!
感谢你分享这么好的资源!
谢谢你的细致分析,受益匪浅!
感谢你的积极参与,期待更多精彩内容!
感谢你的贡献,论坛因你而更加精彩!
你的分享对大家帮助很大,非常感谢!
期待更多优质内容的分享,论坛有你更精彩!
你的帖子非常有用,感谢分享!
请遵守论坛规则,避免发布广告内容!
请注意发帖规范,保持良好的讨论环境!
为你点赞!
返回
顶部
账号登录
验证码登录
×
登 录
微信一键登录
获取验证码
登 录
忘记密码?
没有账号?立即免费注册
使用以下账号登录
我已同意
《看雪服务条款》
《看雪课程免责声明》
《看雪隐私政策》
×
求助问答申诉
举报此帖
×
申请推荐此帖
×
×
Close
游客下载提示
×
1.请先关注公众号。
2.点击菜单"更多"。
3.选择获取下载码。