首页
社区
课程
招聘
[求助]想知道hs 怎么检测的ssdt恢复??
发表于: 2011-8-31 14:34 7057

[求助]想知道hs 怎么检测的ssdt恢复??

2011-8-31 14:34
7057
我恢复了hs的NtOpenProcess 的Inline hook。不一会hs又给写回来了。下了访问断点。只找到了写入的函数。没找到检测的函数。在写入函数的左右看到了一堆vm。请问hs 是 怎么检测到 ssdt 被恢复了????

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 204
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
也有可能 不检测  直接重写社
2011-8-31 15:19
0
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
3
丫有DPC~
2011-8-31 16:05
0
雪    币: 246
活跃值: (30)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
没有可能。我直接bp 那个写入的函数了。没反应。只有改了才有反应。
2011-8-31 18:44
0
雪    币: 246
活跃值: (30)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
神仙呀。在稍微指点我下。我在 NtOpenProcess+0xB 上下读取断点,就算有定时器。也应该读取它呀。压根就没触发这个断点。而且我找到了2个定时器直接跳过处理了。还是被发现恢复了ssdt。我就奇怪它怎么发现恢复的????
2011-8-31 18:47
0
雪    币: 204
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
不过我想问楼主  你用的什么工具啊,
我以前随便开个工具 比如XR  kd ce 等等  耍游戏都没机会了  
不知道 它是怎么搜索内存 来找到我的工具的
2011-9-2 10:56
0
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
7
首先看一下hs的样子
Thread,有,
DPC,有,
Notify,有,
DeviceIoControl的交互,有

话说,估计是R3交互时做的效验~~
2011-9-3 00:39
0
游客
登录 | 注册 方可回帖
返回
//