首页
社区
课程
招聘
[求助]寻找pspterminateprocess地址时出现蓝屏。。
发表于: 2011-10-3 17:35 5354

[求助]寻找pspterminateprocess地址时出现蓝屏。。

2011-10-3 17:35
5354
如题,参照先前一位前辈的寻址方法,用ZwQuerySystemInformation找到地址范围,然后执行for循环暴力搜索特征码时出现了蓝屏,蓝屏代码为0x00000050 : PAGE_FAULT_IN_NONPAGED_AREA。。

但我之后在ring3下通过基址定位+特征码查找的办法找到了pspterminateprocess的地址,然后通过缩小for循环的范围重新做驱动编译,却找到了该地址,也没有发生蓝屏。。。

不知这其中的原因,为什么先前的方法直接搜索就出现蓝屏呢?折腾了一下午依旧未找到原因,求高手们给小弟指点下迷津。。。(环境是xp sp3)

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 247
活跃值: (32)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
lkd> u PsTerminateProcess l 50
nt!PsTerminateProcess:
805c9f94 8bff            mov     edi,edi
805c9f96 55              push    ebp
805c9f97 8bec            mov     ebp,esp
805c9f99 5d              pop     ebp
805c9f9a e9b5feffff      jmp     nt!PspTerminateProcess (805c9e54)
805c9f9f cc              int     3
805c9fa0 cc              int     3
805c9fa1 cc              int     3
805c9fa2 cc              int     3
805c9fa3 cc              int     3
2011-10-3 18:54
0
雪    币: 485
活跃值: (78)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
3
分配内存你是用非分页的吗,如果不是要注意如果被切换出去就蓝了。建议使用非分页来搜索:-)
2011-10-3 21:28
0
雪    币: 61
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
虽然闹不太懂内存分页的概念,但还是找到问题了,谢谢了
2011-10-4 11:23
0
游客
登录 | 注册 方可回帖
返回
//