首页
社区
课程
招聘
[求助][求助]追踪的时候进sysenter里面进不去了!
发表于: 2010-3-17 11:24 5892

[求助][求助]追踪的时候进sysenter里面进不去了!

2010-3-17 11:24
5892
想追踪下!  机房的讯闪还原精灵 密码!     但本人能力有限 请各位有兴趣的的研究下 谢谢!

下面的是下载的 破解版的 2008 绿色版!  学校用的是安装版!  不过只要明白 它的密码原理 就可以了! 也是锻炼

自己的技术的机会!

在虚拟机里安装 设置密码 123456    堆栈里面出现  E10ADC3949BA59ABBE56E057F20F883E  md5算法!

在网上流传着 直接改 004f91e2 jnz 为 jz 这方法不可以的!卸载驱动的时候会失败! 所以感觉还是 追出密码是最好
的了!

  本人菜鸟 自己跟踪这个 004F91DB  |.  E8 60E0F8FF   call    00487240

进去这个 0048724C  |.  FF15 609D5000 call    dword ptr [509D60]               ;  DevInsta.HintCheckPassword

进这个 022D2CD4    FF15 ACC02D02   call    dword ptr [<&KERNEL32.DeviceIoCo>; kernel32.DeviceIoControl

到这个7C80166F    FF15 3810807C   call    dword ptr [<&ntdll.NtDeviceIoCon>; ntdll.ZwDeviceIoControlFile

7C92D288    FF12            call    dword ptr [edx]                  ; ntdll.KiFastSystemCall

到这里没办法了 !7C92E512    0F34            sysenter

感觉吧 它比较的时候就是看堆栈处 0155f9b8 的内容是不是 为0  但到上面的时候  0155f9b8 为0000ffff 如果是正
确密码的话  F7 过 sysenter 就变成了 0  如果不是正确密码的话  里面就不是0了! 这怎么办....?

sysenter 没法跟进去了..!

网上查 说用ring0 调试器  我还不会用啊!....  哪位干兴趣的 帮追踪后的结果解说下啊!.....谢谢!.    或者能有什么

方法   可以成功把驱动卸载掉!...  感激不尽!

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 119
活跃值: (10)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
2
到sysenter后R3的调试器就进不去了,改用Windbg吧呵呵~
2010-3-17 12:06
0
雪    币: 45
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
其他的 不会用啊    

SOFTICE windbg    哪个会的 感兴趣的 追踪一下啊!
2010-3-17 13:07
0
雪    币: 1844
活跃值: (35)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
4
因为那里是火星的候机室,地球人进不去
2010-3-18 00:55
0
雪    币: 45
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
up 一下!
2010-3-18 13:55
0
雪    币: 45
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
怎么没有人看啊!
2010-3-19 17:26
0
雪    币: 611
活跃值: (37)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
OD是R3调试器,sysenter进R0了,R3调试器能调试进去就奇怪了。
用R0调试器吧,比如windbg,syser等。
2010-3-20 13:20
0
游客
登录 | 注册 方可回帖
返回
//