首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
付费问答
发新帖
1
0
[旧帖]
[求助]如何通过驱动程序获取到CR3里的内容
0.00雪花
发表于: 2011-10-20 11:25
2037
[旧帖]
[求助]如何通过驱动程序获取到CR3里的内容
0.00雪花
shaotine
2011-10-20 11:25
2037
我想通过CR3来获取到每个进程里的页面。现在要在内核中得到CR3的内容,如何实现,谢谢
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
收藏
・
1
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
9
)
shenjiancm
雪 币:
10
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
52
粉丝
0
关注
私信
shenjiancm
2
楼
我也想知道。就是不明白
2011-10-20 12:51
0
xiaogangha
雪 币:
75
活跃值:
(53)
能力值:
( LV2,RANK:10 )
在线值:
发帖
3
回帖
61
粉丝
0
关注
私信
xiaogangha
3
楼
lkd> dt _KPROCESS
nt!_KPROCESS
+0x000 Header : _DISPATCHER_HEADER
+0x010 ProfileListHead : _LIST_ENTRY
+0x018 DirectoryTableBase : Uint4B
+0x01c LdtDescriptor : _KGDTENTRY
....
其中偏移18h就是CR3的值,要获取目标进程的cr3值 需要切换到目标进程地址空间去,从进程内核对象中获取cr3的值
2011-10-20 13:12
0
shaotine
雪 币:
1
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
11
回帖
31
粉丝
0
关注
私信
shaotine
4
楼
期待高手的回复!万分感谢!!
2011-10-20 13:13
0
shaotine
雪 币:
1
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
11
回帖
31
粉丝
0
关注
私信
shaotine
5
楼
从进程内核对象中????如何得到进程的内核对象?在内核中用驱动程序获取???
2011-10-20 13:14
0
杨俊伟
雪 币:
54
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
52
粉丝
0
关注
私信
杨俊伟
6
楼
路过,学习,打酱油
2011-10-20 13:15
0
xiaogangha
雪 币:
75
活跃值:
(53)
能力值:
( LV2,RANK:10 )
在线值:
发帖
3
回帖
61
粉丝
0
关注
私信
xiaogangha
7
楼
在内核程序中获取 ,获取进程的内核对象方法可以Google
2011-10-20 15:43
0
shaotine
雪 币:
1
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
11
回帖
31
粉丝
0
关注
私信
shaotine
8
楼
你好,有类似的例子吗????
2011-10-21 14:20
0
shaotine
雪 币:
1
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
11
回帖
31
粉丝
0
关注
私信
shaotine
9
楼
自己顶一下!!!
2011-10-23 10:59
0
Naylon
雪 币:
227
活跃值:
(66)
能力值:
( LV7,RANK:100 )
在线值:
发帖
4
回帖
147
粉丝
2
关注
私信
Naylon
2
10
楼
PsLookupProcessByProcessId
2011-10-23 11:19
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
shaotine
11
发帖
31
回帖
10
RANK
关注
私信
他的文章
[求助]如何通过驱动程序获取到CR3里的内容
2038
[求助]进程页表的获取
1784
[求助]通过PE文件,如何获取其调用的DLL的完整路径??
1521
[求助]进程CREATE_SUSPEND后无法获取到模块信息
1541
[求助]如何调试DLL
1516
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部