首页
课程
问答
CTF
社区
招聘
看雪峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
看雪峰会
看雪商城
证书查询
社区
软件逆向
发新帖
1
0
[讨论][讨论] 知道SSDT真实地址后。。能否R3下直接调用那个地址!!
发表于: 2010-7-5 15:11
7140
[讨论][讨论] 知道SSDT真实地址后。。能否R3下直接调用那个地址!!
kissxrl
2010-7-5 15:11
7140
比如
NtOpenProcess 真实地址为 0x00555555;
NtWriteVirtualMemory 真实地址为 0x6666666;
能否在 R3下直接 汇编
push 参数
call 地址
请教下大家。。谢谢了。
[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法
#系统底层
收藏
・
1
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
最新回复
(
13
)
kissxrl
雪 币:
227
活跃值:
(28)
能力值:
( LV2,RANK:10 )
在线值:
发帖
25
回帖
65
粉丝
0
关注
私信
kissxrl
2
楼
就是 R3 下不经过 SSDT 表。。。直接调用真实系统API。。
这样也不用驱动。。可以吗。
2010-7-5 15:11
0
灰狐
雪 币:
210
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
68
粉丝
0
关注
私信
灰狐
3
楼
异想天开的人真多,要可以的话就不用费尽心思寻找ring3无驱进ring0的方法了。
ring3能访问那些地址麽?
再说到底可行不可行,你写个程序测试下不就行了
2010-7-5 15:40
0
better
雪 币:
331
活跃值:
(57)
能力值:
( LV7,RANK:100 )
在线值:
发帖
33
回帖
324
粉丝
3
关注
私信
better
2
4
楼
读、写、执行都不行的,页表或页目录中权限定死了。
2010-7-5 17:14
0
kissxrl
雪 币:
227
活跃值:
(28)
能力值:
( LV2,RANK:10 )
在线值:
发帖
25
回帖
65
粉丝
0
关注
私信
kissxrl
5
楼
那在 R0 下可以不 ?
不修改 SSDT表。。。。直接 调用原始地址。。
2010-7-5 21:05
0
hawkish
雪 币:
258
活跃值:
(40)
能力值:
( LV4,RANK:50 )
在线值:
发帖
6
回帖
137
粉丝
0
关注
私信
hawkish
1
6
楼
实践出真知,LZ问别人不如自己动手实验一把。
2010-7-5 21:07
0
南方失败
雪 币:
230
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
0
回帖
62
粉丝
0
关注
私信
南方失败
7
楼
假如可以...每个程序乱调用,那你系统还不完蛋了?然而你的系统却没事...所以推断-->不行.
2010-7-5 21:55
0
kissxrl
雪 币:
227
活跃值:
(28)
能力值:
( LV2,RANK:10 )
在线值:
发帖
25
回帖
65
粉丝
0
关注
私信
kissxrl
8
楼
我是 C# 的 看那些 C++ 代码和看天书一样
到处都是指针呀。&* 各种个样的 类型。。汗一个 什么
ULONG LONG DOWR PCHAR LWCSTR 真是看晕了。
。。。写一段 好用的 C++ 驱动代码实在太困难呢。。
所以实现前就来先问问 。。知道看雪 牛多。。
麻烦的要命。。
主程序是 C# 在用 C# 调用 C++ DLL 获取 SSDT原始表。。在传给驱动。。。修改SSDT表
一个东西。。我就用了 3种语言 郁闷呀。
2010-7-5 22:31
0
灰狐
雪 币:
210
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
68
粉丝
0
关注
私信
灰狐
9
楼
驱动里面应该是可以的,只要知道地址就可以转换一下用了
SSDT HOOK的时候就经常需要这样调用原函数
不过到驱动里面了,这样做还有什么意义,都可以直接调用更底层的函数了
2010-7-6 11:57
0
寻思
雪 币:
58
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
7
粉丝
0
关注
私信
寻思
10
楼
驱动里面也不能直接调用NtXXXXX如果是R3直接发IO码去让R0调的话,调用这个地址的线程还是UserMode,没法成功的。得patch一下flag成KernelMode,或者另起内核线程或者workitem。
2010-7-8 16:56
0
sunsdw
雪 币:
256
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
0
回帖
33
粉丝
0
关注
私信
sunsdw
11
楼
谁有好的Ring0,ring3什么的书给推荐一下
系统底层什么的也可以
2010-7-9 09:40
0
triones
雪 币:
517
活跃值:
(84)
能力值:
( LV12,RANK:250 )
在线值:
发帖
17
回帖
158
粉丝
1
关注
私信
triones
6
12
楼
楼主也是在前进过程中有一些自我思考,好事。
只是目前这个问题的答案是:不行。
所以楼主可以去搜索为什么不行,如何才行。这样的答案。
于是,能前进,能强大
2010-7-9 10:00
0
webwizard
雪 币:
29
活跃值:
(11)
能力值:
( LV2,RANK:10 )
在线值:
发帖
6
回帖
310
粉丝
0
关注
私信
webwizard
13
楼
进来看热闹!
2010-7-10 02:38
0
msfan
雪 币:
72
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
6
回帖
32
粉丝
0
关注
私信
msfan
14
楼
结构、调用都没有搞懂
2010-7-21 16:19
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
kissxrl
25
发帖
65
回帖
10
RANK
关注
私信
他的文章
[求助]完美的PP驱动保护,没一点头绪,断点就重启电脑。
16538
[求助] WIN7 x64 环境下,SSDT,内核钩子相关。。。
17775
失效。。。。。。。。。。。
3717
[求助]清零操作,,不知道怎么恢复。。
15855
[讨论] ASProtect SKE 不能保护DLL
3188
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
返回
顶部