能力值:
( LV6,RANK:90 )
|
-
-
2 楼
VOID
KeStackAttachProcess (
IN PKPROCESS Process,
OUT PRKAPC_STATE ApcState
);
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
thank you very much. 但是好像不行呀,这个函数有这个要求呀 IRQL: < DISPATCH_LEVEL,但是我的执行代码就是在 DISPATCH_LEVEL. 有没有别的方法呢?
|
能力值:
( LV6,RANK:90 )
|
-
-
4 楼
由进程ID把进程的EPROCESS结构找到,把它的cr3弄到手,然后将虚拟地址转换成对应的物理地址,直接读物理地址算了.读物理地址内容可以用MmMapIoSpace IRQL: <=DISPATCH_LEVEL,没试验过,应该可行,楼主试成功了帮忙吱一声
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
http://bbs.pediy.com/showthread.php?t=64938
|
能力值:
( LV6,RANK:90 )
|
-
-
6 楼
刷cr3,这个好cool
|
能力值:
( LV4,RANK:50 )
|
-
-
7 楼
http://bbs.pediy.com/showthread.php?t=64938
|
|
|