首页
社区
课程
招聘
[原创]完美实现GetProcAddress
2010-9-27 22:11 41306

[原创]完美实现GetProcAddress

2010-9-27 22:11
41306
收藏
免费 11
打赏
分享
最新回复 (38)
雪    币: 42
活跃值: (2253)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
saloyun 2014-7-10 08:54
26
0
mark一下,感谢分享。
雪    币: 239
活跃值: (41)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
Backlight 2014-7-10 09:25
27
0
我也要mark一下
雪    币: 7651
活跃值: (493)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
achillis 15 2014-8-3 18:33
28
0
按名字查找部分二分一下就完美了
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
liu刘小哥哥 2015-4-14 17:17
29
0
今天再次查看时发现了dll转发的情况。多谢指教。
雪    币: 144
活跃值: (38)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
zylyy 2015-4-14 17:18
30
0
今天再次查看时发现了dll转发的情况。多谢指教。
雪    币: 8
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
victory石头 2015-7-28 15:15
31
0
学习了,谢谢楼主分享
雪    币: 365
活跃值: (126)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
maxk 1 2018-2-11 00:46
32
0
找到问题所在    感谢
雪    币: 433
活跃值: (1825)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
萌克力 2018-2-11 03:19
33
0
仔细说起来...我在内核看过这个  貌似是一个表  在ntdll里面  r0  r3都可以抹掉
雪    币: 3111
活跃值: (1589)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
MsScotch 2019-12-25 19:35
34
1
一个DLL转发的例子,结果很有意思。 
 <kernel32.GetProcessMitigationPolicy>
7784F6F5                                       61 70 69 2D 6D 73 2D 77 69 6E 2D 63 6F 72 65 2D  api-ms-win-core-  
7784F705                                       70 72 6F 63 65 73 73 74 68 72 65 61 64 73 2D 6C  processthreads-l  
7784F715                                       31 2D 31 2D 31 2E 47 65 74 50 72 6F 63 65 73 73  1-1-1.GetProcess  
7784F725                                       4D 69 74 69 67 61 74 69 6F 6E 50 6F 6C 69 63 79  MitigationPolicy  


再次进入 MyGetProcAddress过程,调用 LoadLibraryA获取api-ms-win-core-processthreads-l1-1-1.dll模块句柄,该句柄由LdrLoadDll返回结果,等于 kernel32.dll,接着进入死循环。。。


雪    币: 31
活跃值: (27)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
freesec 2020-1-21 15:25
35
0
MsScotch 一个DLL转发的例子,结果很有意思。&nbsp;&nbsp;&lt;kernel32.GetProcessMitigationPolicy&gt; 7784F6F5& ...
请问这个问题怎么解决呢
雪    币: 3111
活跃值: (1589)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
MsScotch 2020-3-20 09:41
36
0
freesec 请问这个问题怎么解决呢
一个奇怪的解决方案:判断模块句柄优先,是kernel32则过滤
最后于 2020-3-20 10:17 被MsScotch编辑 ,原因:
雪    币: 20
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
zbc200414096 2023-5-27 00:57
37
0
看看!!!谢谢分享!!!
雪    币: 397
活跃值: (215)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
HeartBoken 2023-5-28 14:44
38
0
收下收下。
雪    币: 1671
活跃值: (885)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
从未沦陷 2023-7-28 18:16
39
0
厉害了,以后好好研究一些
游客
登录 | 注册 方可回帖
返回