首页
社区
课程
招聘
[求助]ReadVirtualMemory 这种API函数是怎样一步步走到 内核 NtReadVirtualMemory并返回的?
发表于: 2012-1-6 10:03 5627

[求助]ReadVirtualMemory 这种API函数是怎样一步步走到 内核 NtReadVirtualMemory并返回的?

2012-1-6 10:03
5627
ReadVirtualMemory 这种API函数是怎样一步步走到 内核 NtReadVirtualMemory并返回的?

请教高手,哪里有详细说明?

谢谢。

[课程]Linux pwn 探索篇!

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 544
活跃值: (264)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
2
       
上传的附件:
2012-1-6 10:50
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
3
双机联调给nt!NtReadVirtualMemory下个断点,然后命中的时候kvn看一下栈回溯啥都知道了。。。
2012-1-6 14:07
0
雪    币: 1708
活跃值: (586)
能力值: ( LV15,RANK:670 )
在线值:
发帖
回帖
粉丝
4
双机的时候下断点,然后
wt
2012-1-6 14:23
0
雪    币: 291
活跃值: (213)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
5
kd> k
ChildEBP RetAddr  
94a17d18 8269442a nt!NtReadVirtualMemory+0x13
94a17d18 777064f4 nt!KiFastCallEntry+0x12a
0021fa48 7770574c ntdll!KiFastSystemCallRet
0021fa4c 758ea83f ntdll!NtReadVirtualMemory+0xc
0021fa68 1d1aa9ed KERNELBASE!ReadProcessMemory+0x1b

(Win 7, x86)
2012-1-6 17:21
0
游客
登录 | 注册 方可回帖
返回
//