首页
社区
课程
招聘
[讨论][讨论] 知道SSDT真实地址后。。能否R3下直接调用那个地址!!
发表于: 2010-7-5 15:11 7140

[讨论][讨论] 知道SSDT真实地址后。。能否R3下直接调用那个地址!!

2010-7-5 15:11
7140
比如  

NtOpenProcess   真实地址为   0x00555555;

NtWriteVirtualMemory    真实地址为  0x6666666;

能否在  R3下直接   汇编   

push 参数   
call  地址

请教下大家。。谢谢了。

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (13)
雪    币: 227
活跃值: (28)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
就是  R3  下不经过   SSDT  表。。。直接调用真实系统API。。

这样也不用驱动。。可以吗。
2010-7-5 15:11
0
雪    币: 210
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
异想天开的人真多,要可以的话就不用费尽心思寻找ring3无驱进ring0的方法了。

ring3能访问那些地址麽?

再说到底可行不可行,你写个程序测试下不就行了
2010-7-5 15:40
0
雪    币: 331
活跃值: (57)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
4
读、写、执行都不行的,页表或页目录中权限定死了。
2010-7-5 17:14
0
雪    币: 227
活跃值: (28)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
那在  R0  下可以不 ?

不修改 SSDT表。。。。直接   调用原始地址。。
2010-7-5 21:05
0
雪    币: 258
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
6
实践出真知,LZ问别人不如自己动手实验一把。
2010-7-5 21:07
0
雪    币: 230
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
假如可以...每个程序乱调用,那你系统还不完蛋了?然而你的系统却没事...所以推断-->不行.
2010-7-5 21:55
0
雪    币: 227
活跃值: (28)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
我是  C# 的  看那些 C++ 代码和看天书一样

到处都是指针呀。&*   各种个样的  类型。。汗一个  什么  

ULONG  LONG  DOWR  PCHAR  LWCSTR   真是看晕了。

。。。写一段 好用的  C++  驱动代码实在太困难呢。。

所以实现前就来先问问 。。知道看雪  牛多。。

麻烦的要命。。

主程序是  C#    在用  C# 调用 C++ DLL 获取 SSDT原始表。。在传给驱动。。。修改SSDT表

一个东西。。我就用了  3种语言   郁闷呀。
2010-7-5 22:31
0
雪    币: 210
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
驱动里面应该是可以的,只要知道地址就可以转换一下用了
SSDT HOOK的时候就经常需要这样调用原函数

不过到驱动里面了,这样做还有什么意义,都可以直接调用更底层的函数了
2010-7-6 11:57
0
雪    币: 58
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
驱动里面也不能直接调用NtXXXXX如果是R3直接发IO码去让R0调的话,调用这个地址的线程还是UserMode,没法成功的。得patch一下flag成KernelMode,或者另起内核线程或者workitem。
2010-7-8 16:56
0
雪    币: 256
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
谁有好的Ring0,ring3什么的书给推荐一下

系统底层什么的也可以
2010-7-9 09:40
0
雪    币: 517
活跃值: (84)
能力值: ( LV12,RANK:250 )
在线值:
发帖
回帖
粉丝
12
楼主也是在前进过程中有一些自我思考,好事。
只是目前这个问题的答案是:不行。
所以楼主可以去搜索为什么不行,如何才行。这样的答案。
于是,能前进,能强大
2010-7-9 10:00
0
雪    币: 29
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
进来看热闹!
2010-7-10 02:38
0
雪    币: 72
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
结构、调用都没有搞懂
2010-7-21 16:19
0
游客
登录 | 注册 方可回帖
返回
//