首页
社区
课程
招聘
[原创]2nd: 重加载内核绕过内核钩子之类神马的~
发表于: 2011-9-15 16:31 52403

[原创]2nd: 重加载内核绕过内核钩子之类神马的~

2011-9-15 16:31
52403
收藏
免费 7
支持
分享
最新回复 (54)
雪    币: 34
活跃值: (10)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
26
只能过些钩子,那些结构没初始化你咋过dkom?还不是得自己搞.
2011-9-16 00:51
0
雪    币: 67
活跃值: (91)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
27
不是我自己搞,而是你自己搞,若想搞,参加ObInitSystem函数…… 祖国的未来是你们的,加油吧
2011-9-16 00:59
0
雪    币: 263
活跃值: (71)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
28
原来大家早这么干了
2011-9-16 02:23
0
雪    币: 263
活跃值: (71)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
29
你是想废天子,还是想胁天子令诸侯
2011-9-16 02:47
0
雪    币: 144
活跃值: (42)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
30
果然XX...
2011-9-16 03:30
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
31
phide2里面有自己构造调度链什么的东西,然后结合vmx86.sys里的偷时间切换+vt-x大法
弄个kernel run in kernel更好,更邪魔~

新AGP依然不准备支持win7支持,其实要支持也挺快就是改一堆结构~
2011-9-16 03:56
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
32
一直抄nt4的代码的说,wrk的代码有些东西不对,会蓝的要死~
2011-9-16 03:57
0
雪    币: 67
活跃值: (91)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
33
我勒个去,居然还没睡,,,牛啊牛。。。
想要让新kernel在旧kernel中跑起来,要有很多事情做……难啊,麻烦啊,天啊
不过要是做出来了……那就真的是打不死的小强了
2011-9-16 04:10
0
雪    币: 709
活跃值: (2420)
能力值: ( LV12,RANK:1010 )
在线值:
发帖
回帖
粉丝
34
膜拜 V 插 K 童鞋
2011-9-16 10:50
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
35
凑字数也不是这么凑的~
最近还玩球乎?
2011-9-16 11:35
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
36
做稳定了,可以直接搞一套跟vps差不多的东西出来~也做虚拟计算好了~
做的不稳定就只能用来搞蛋~
2011-9-16 11:37
0
雪    币: 250
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
37
顶上去
2011-9-16 13:28
0
雪    币: 67
活跃值: (91)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
38
发个广告……建了个小群,欢迎没事来扯淡:50530582
2011-9-16 19:07
0
雪    币: 14
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
39
楼主 能贴断 映射内核 到内存 然后读取 某函数 前几个字节的方法吗
2011-9-18 21:42
0
雪    币: 67
活跃值: (91)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
40
兄弟,映射代码我的附件里有完整的,缓冲区可读可写可执行,你直接确定函数地址,RtlCopyMemory就行了
2011-9-18 22:32
0
雪    币: 839
活跃值: (2832)
能力值: ( LV11,RANK:190 )
在线值:
发帖
回帖
粉丝
41
论坛的坛友老是强调怎么用,不是关注技术。。   很奇怪,那啥,连连看的源码关注的人很多,反倒很多技术贴老被人问有没有用。。   有点悲哀了 。。

顶楼主。。。源码收了  哈哈
2011-9-18 22:52
0
雪    币: 67
活跃值: (91)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
42
虽然我的算不上什么技术贴,不过终于遇上一个有相同看法的同志了
2011-9-18 23:11
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
43
非常有同感~~
2011-9-18 23:46
0
雪    币: 278
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
44
第一次看到这样的贴,不是很懂。。。。。谢谢分享
2011-9-20 12:12
0
雪    币: 12
活跃值: (773)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
45
这又是什么神奇的技术
2011-12-1 17:06
0
雪    币: 1530
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
46


1>c:\kernelloader_sys\drventry.obj : error LNK2019: unresolved external symbol _VerifyCallIndex@4 referenced in function _VerifyCall@12
1>drventry.obj : error LNK2019: unresolved external symbol _VerifyCaller@4 referenced in function _VerifyCall@12
1>c:\kernelloader_sys\drventry.obj : error LNK2019: unresolved external symbol _VerifyCaller@4 referenced in function _VerifyCall@12
1>drventry.obj : error LNK2019: unresolved external symbol _PageProtectOn@0 referenced in function _HookKiFastCallEntry@4
1>c:\kernelloader_sys\drventry.obj : error LNK2019: unresolved external symbol _PageProtectOn@0 referenced in function _HookKiFastCallEntry@4
1>drventry.obj : error LNK2019: unresolved external symbol _PageProtectOff@0 referenced in function _HookKiFastCallEntry@4
1>c:\kernelloader_sys\drventry.obj : error LNK2019: unresolved external symbol _PageProtectOff@0 referenced in function _HookKiFastCallEntry@4
1>drventry.obj : error LNK2019: unresolved external symbol _GetSystemRoutineAddress@4 referenced in function _GetHookStartAddress@0
1>c:\kernelloader_sys\drventry.obj : error LNK2019: unresolved external symbol _GetSystemRoutineAddress@4 referenced in function _GetHookStartAddress@0
1>drventry.obj : error LNK2019: unresolved external symbol _DeleteProcVerify@4 referenced in function _ProcessMonitor@12
1>c:\kernelloader_sys\drventry.obj : error LNK2019: unresolved external symbol _DeleteProcVerify@4 referenced in function _ProcessMonitor@12
1>drventry.obj : error LNK2019: unresolved external symbol _AddProcVerify@4 referenced in function _ProcessMonitor@12
1>c:\kernelloader_sys\drventry.obj : error LNK2019: unresolved external symbol _AddProcVerify@4 referenced in function _ProcessMonitor@12
1>drventry.obj : error LNK2019: unresolved external symbol _UnloadKernel@0 referenced in function _OnUnload@4
1>c:\kernelloader_sys\drventry.obj : error LNK2019: unresolved external symbol _UnloadKernel@0 referenced in function _OnUnload@4
1>drventry.obj : error LNK2019: unresolved external symbol _UninitVerify@0 referenced in function _OnUnload@4
1>c:\kernelloader_sys\drventry.obj : error LNK2019: unresolved external symbol _UninitVerify@0 referenced in function _OnUnload@4
1>drventry.obj : error LNK2019: unresolved external symbol _InitVerify@0 referenced in function _DriverEntry@8
1>c:\kernelloader_sys\drventry.obj : error LNK2019: unresolved external symbol _InitVerify@0 referenced in function _DriverEntry@8
1>drventry.obj : error LNK2019: unresolved external symbol _LoadKernel@4 referenced in function _DriverEntry@8
1>c:\kernelloader_sys\drventry.obj : error LNK2019: unresolved external symbol _LoadKernel@4 referenced in function _DriverEntry@8
1>c:\kernelloader_sys\objchk_wxp_x86\i386\Kernal.sys : fatal error LNK1120: 11 unresolved externals
1>c:\kernelloader_sys\objchk_wxp_x86\i386\kernal.sys : error LNK1120: 11 unresolved externals
2012-1-23 13:07
0
雪    币: 71
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
47
刚看见这个帖子,好像很深遂
2012-1-23 14:23
0
雪    币: 1530
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
48
现在驱动加载成功↓


但自己写个SSDTHook 和InlineHook  都无法绕过
用冰刃查看也是读取到老内核↓

这是为什么呢?  

测试环境 Windows Sp2  WDK7600
2012-1-24 11:52
0
雪    币: 1530
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
49
Sorry 没注意到DispatchRoutine的部分  
已經搞定!!
太不专心了...呵呵
2012-1-24 12:31
0
雪    币: 60
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
50
好东西,关注中……
2012-1-24 13:38
0
游客
登录 | 注册 方可回帖
返回
//