首页
社区
课程
招聘
[讨论]MmGetSystemRoutineAddress 得不到 NtReadVirtualMemory 地址
发表于: 2011-10-14 17:14 7725

[讨论]MmGetSystemRoutineAddress 得不到 NtReadVirtualMemory 地址

2011-10-14 17:14
7725
【讨论】MmGetSystemRoutineAddress 得不到 NtReadVirtualMemory 地址

不是Zw那个 是内核中的那个NtReadVirtualMemory

不知道怎么获得 如果MmGetSystemRoutineAddress 获得不了 那么XT又是怎么得到

它的原始地址的呢

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (12)
雪    币: 1050
活跃值: (1208)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
MmGetSystemRoutineAddress只能获取导出的函数啊……NtReadVirtualMemory的话,根据ZwReadVirtualMemory 的索引查SSDT咯……
2011-10-14 17:18
0
雪    币: 204
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
楼上的兄弟啊  回的速度好快  感谢

你这样不对啊,你这样不能得到 NtReadVirtualMemory的原始地址  假如SSDT HOOK了这个函数

那你这样得到的是别人HOOK过后的函数了

比如XT像你这样做的话 就不能正确显示原始地址了
2011-10-14 17:20
0
雪    币: 1050
活跃值: (1208)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
~~~~内存里面被改了那只能从磁盘文件查啊~
2011-10-14 17:36
0
雪    币: 204
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
  磁盘文件查找  还不知道  研究下

我晕 好像 这个函数得到的就是 ntkrnlpa.dll  导出的函数  但是还是没有 NtReadVirtualMemory
2011-10-14 17:45
0
雪    币: 204
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
  研究了下还是不知道怎么弄  希望兄长指点指点小弟弟啊
2011-10-14 18:47
0
雪    币: 535
活跃值: (245)
能力值: ( LV12,RANK:400 )
在线值:
发帖
回帖
粉丝
7
非导出函数 一般做法就是根据系统版本硬编码
2011-10-14 20:24
0
雪    币: 1050
活跃值: (1208)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
LoadLibrary("ntoskrnl.exe") ,GetProcAddress (拿SDT表地址),算一下地址,算一下偏移~

仅供参考,请大家多多耻笑……
2011-10-14 22:17
0
雪    币: 230
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
这样也可以啊。。。。? 晕
2011-10-15 02:40
0
雪    币: 204
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
洪哥正解  我正在组织这个代码  不过PE结构绕过去绕过来的很老火

谢谢你啦!
2011-10-15 10:01
0
雪    币: 204
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
呵呵  我真想硬编码啊。

但是比如TP要改这个函数 但是要在每个机器上运行这样就不行了吧  纯技术研究
2011-10-15 10:05
0
雪    币: 1050
活跃值: (1208)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
硬编码实在是……SDT索引在NTDLL全部可以拿到……不过要是shadow的就~~嘿嘿~
2011-10-15 10:39
0
雪    币: 204
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
恩 就是啊,SSDT还导出了 KeDescriptorServiceTable 但是SHADOW就没导出的了 呼呼

不过估计还是有方法吧  暂时不用去考虑这个问题
2011-10-15 11:52
0
游客
登录 | 注册 方可回帖
返回
//