首页
社区
课程
招聘
[求助]大牛给断映射ntkrnlpa.exe到内存然后读取某函数前几个字节的代码
发表于: 2011-9-18 21:35 5626

[求助]大牛给断映射ntkrnlpa.exe到内存然后读取某函数前几个字节的代码

2011-9-18 21:35
5626
真是新手 想学习 基础太差 但是很想学 麻烦大家贴段代码  谢谢

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 838
活跃值: (2812)
能力值: ( LV11,RANK:190 )
在线值:
发帖
回帖
粉丝
2
加密解密那本书上帝pe结构  你就懂了
2011-9-18 22:42
0
雪    币: 14
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
先得到openrocess的基址,然后把 ntkrnlpa.exe 加载到内存 然后得出 内核加载基址  用openprocress地址减去当前ntkrnlpa.exe的加载基址 然后加上手动加载的ntkrnlpa.exe的基址  就等于手动加载ntkrnlpa.exe中的openprocess的地址  但是我用RtlCopyMemory 读取这个地址的前几个字节  会蓝屏 是没权限 还是为什么
2011-9-19 22:17
0
雪    币: 522
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
直接LoadLibrary内核     

忽略重定位的话   当前内核函数在本进程的原始数据地址=内核函数地址-内核基址+本进程内核加载地址
2011-10-9 19:44
0
雪    币: 14
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
这个确实不重定位可以 不过用RtlCopyMemory 读取这个地址的前几个字节  会蓝屏总是蓝屏 不知道为什么
2011-10-12 20:29
0
游客
登录 | 注册 方可回帖
返回
//