首页
社区
课程
招聘
[旧帖] [求助]发两个过TerSafe反调的驱动 kingsdows进来一下求教? 0.00雪花
发表于: 2012-4-6 15:10 1777

[旧帖] [求助]发两个过TerSafe反调的驱动 kingsdows进来一下求教? 0.00雪花

2012-4-6 15:10
1777
临时用户呀,不能在你那回帖,,,,,
呵呵我也重载了份内核,在处理debugport清零时你说通过搜特征码改偏移。呃,,应该是改新内核吧,,不过我试过,只改新内核OD附加一半就停了。。于是我就把新,旧内核与debugport有关的函数,偏移全改了。。。OD附加后,bp send下断。过一会OD就死了。。。应该是你说的:有几个地方要把直接使用函数地址的地方改到新模块里。。。。这句不是太明白?能举个例子不???还有就是,你说要通过IDT hook把旧内核的ISR指向新内核。。TP还搞这个了??过TP不用搞IDT这个吧?谢了

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 135
活跃值: (106)
能力值: ( LV2,RANK:140 )
在线值:
发帖
回帖
粉丝
2
他r3还有个LdrInitializeThunk的钩子呢,sod有个anti anti-debug可以过这个,你处理了没

最新的tp钩了DbgkQueueMessage,假如不钩idt的话,调试消息就发不到debugport上了

比如PspCreateThread里使用了PspUserThreadStartup这个函数,直接用的函数地址,因为新内核模块里全部的重定位都指向了旧的内核模块,所以PspCreateThread里也是用了旧内核模块的PspUserThreadStartup,所以要手动改到新内核模块里。
2012-4-7 03:30
0
雪    币: 135
活跃值: (106)
能力值: ( LV2,RANK:140 )
在线值:
发帖
回帖
粉丝
3
特征和偏移我是照某为大牛的25C,其他偏移可能会被TP清了
2012-4-7 03:32
0
雪    币: 39
活跃值: (52)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
谢了哥哥刚看了一下  PspCreateThread中PspUserThreadStartup这个函数确实要改到新内核中,,Y的是个push。。要是call就没事了,,以前没发现,,呵呵
2012-4-7 09:40
0
游客
登录 | 注册 方可回帖
返回
//