首页
社区
课程
招聘
PP驱动 请教各位牛
2012-10-13 18:49 6809

PP驱动 请教各位牛

2012-10-13 18:49
6809
驱动与应用层的通讯纠结了小弟两个多星期
应用层修改本机驱动服务加载自己驱动后把服务还原
接着执行一条指令 int 0x23 进入23号中断后程序被保护了起来 VMP多的变态只能分析到这些了
执行完这条指令后 在KiFastSystemCall下断也没有断到通讯相关的函数
也没发现他自定义的sysenter、int 2E
我也知发这种贴难得有高手指点也得来碰下运气

阿里云助力开发者!2核2G 3M带宽不限流量!6.18限时价,开 发者可享99元/年,续费同价!

收藏
点赞0
打赏
分享
最新回复 (3)
雪    币: 5924
活跃值: (3730)
能力值: ( LV10,RANK:163 )
在线值:
发帖
回帖
粉丝
yimingqpa 1 2012-10-13 21:11
2
0
KiFastcallEntry路过各函数hook.
SwapContext路过IDT/GDT hook.
OD附加发现卡死.DbgkpProcessDebugPortMutex其中几字节被改.自已创建一个,hook几个函数使用新的搞定.
OD再次附加发现下断卡死,线程被隐藏,直接xxx.
......OD附加模块窗口如果出现模块不断加载卸载是因为还有四个四个字节的hook,直接xxoo就好了.
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
哇咔咔zs 2012-10-14 19:41
3
0
"OD再次附加发现下断卡死,线程被隐藏"如果线程没被隐藏呢,
雪    币: 19
活跃值: (25)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
Aipsa 2013-6-12 08:06
4
0
不明所以,OD再次附加发现下断卡死,线程被隐藏,直接xxx.以及还有四个字节的hook。
游客
登录 | 注册 方可回帖
返回