首页
社区
课程
招聘
[原创]关于非法内存访问的蓝品的一个“补丁”
发表于: 2013-4-12 21:10 13903

[原创]关于非法内存访问的蓝品的一个“补丁”

2013-4-12 21:10
13903

我们都知道在某些情况下访问内存会蓝屏,所以我们可以用SEH~~
但是在内核环境下,不是所有的情况都可以完美走入我们的SEH~~
于是操起神器IDA和Windbg,我们分析得到:每次mmAccessFault要毁灭宇宙的时候都要调用KeInvalidAccessAllowed(x)这么个神奇的东西看看是否让毁灭~
然后patch一下当ecx==null时 返回eax=1 (ecx!=0时,则是一个PKTRAP_FRAME,需要对比的说...)发现对XX的访问时,会弹出SEH了~这就真的哦了~至于地址,从pagefault一路搜索过去(用个反汇编引擎就ok了)

无码还是有码,这是一个问题——有时间补上吧~~
补上一下某物的原型,此法在winxp-win8的32位测试ok~~至于x64,呵呵那是个需要老实干活的地方。


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 6
支持
分享
最新回复 (31)
雪    币: 1015
活跃值: (235)
能力值: ( LV12,RANK:440 )
在线值:
发帖
回帖
粉丝
2
抢沙发啊!!!
2013-4-12 21:14
0
雪    币: 3836
活跃值: (4142)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
果断支持V校。。。。。。。。。。。。。。
2013-4-12 21:47
0
雪    币: 3836
活跃值: (4142)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
V校创业了啊???????
2013-4-12 21:48
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
5
开始建立音忍村~
2013-4-12 21:49
0
雪    币: 297
活跃值: (265)
能力值: ( LV4,RANK:55 )
在线值:
发帖
回帖
粉丝
6
人柱力来了。。。
2013-4-12 21:53
0
雪    币: 3836
活跃值: (4142)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
恭喜恭喜啊。。。。。
还真让我在QQ上说中了。。。。。。。
2013-4-12 21:54
0
雪    币: 2120
活跃值: (73)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
8
前排仰慕大牛
2013-4-12 21:56
0
雪    币: 84
活跃值: (25)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
9
马克收藏。。。。每年蓝屏可以饶地球好几圈。。
2013-4-12 22:16
0
雪    币: 967
活跃值: (1138)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
10
不知道大牛是不是按照这种方法找那个地址的
CcCopyRead ====>_MmCheckCachedPageState===>_MmAccessFault==>KeInvalidAccessAllowed
2013-4-12 22:44
0
雪    币: 967
活跃值: (1138)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
11
还有就是各种操作系统的特征码是否一样
2013-4-12 22:45
0
雪    币: 284
活跃值: (3604)
能力值: ( LV5,RANK:75 )
在线值:
发帖
回帖
粉丝
12
【转】
原始昵称:vxk,又名killvxk

安全业界喜欢称为“老V”, 别人也喜欢称呼“V校”, 是国内外都很著名的Windows内核开发高手。

十年前活跃于国内著名病毒技术论坛CVC,是国内知名的病毒技术专家。

对操作系统内核以及编程,逆向,破解非常精通。

被很多人称为:技术全能专家。

曾出现在网络流传的所谓的“顶级黑客名单”上。

经常活跃在国内外各大知名内核开发论坛, 连老外也经常提及老V这样的称呼。

发表很多技术文章,公开了不少经典的内核代码程序,并带领了很多内核开发新手。
2013-4-12 22:46
0
雪    币: 257
活跃值: (67)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
13
来围观一下,mark了
2013-4-12 22:55
0
雪    币: 217
活跃值: (25)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
14
v校复活了初代到四代火影
2013-4-12 23:08
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
15
IDT->KiTrap0E->MmAccessFault-->KeInvalidAccessAllowed
2013-4-13 00:43
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
16
2013-4-13 00:45
0
雪    币: 796
活跃值: (370)
能力值: ( LV9,RANK:380 )
在线值:
发帖
回帖
粉丝
17


培训,可以旁听吗?
2013-4-13 01:55
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
18
你说呢?
2013-4-13 03:20
0
雪    币: 90
活跃值: (91)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
潜力贴留名.Opera插图补丁.颜色补丁.字数补丁..
2013-4-13 08:52
0
雪    币: 208
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
20
看来只有小绿能免费旁听了。
2013-4-13 10:25
0
雪    币: 27
活跃值: (127)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
21
老V又搞培训了
2013-4-13 12:40
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
22
这次正规,专业。
2013-4-13 13:30
0
雪    币: 316
活跃值: (128)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
23
1000元一小时,抢劫啊,一个小时能学到什么啊?
2013-4-13 14:02
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
24
某培训教学的JAVA在线专家一小时收费700,你不知道么。我们进行的咨询是高端服务,培训不是在线咨询,请分清楚。
2013-4-13 14:10
0
雪    币: 1689
活跃值: (379)
能力值: ( LV15,RANK:440 )
在线值:
发帖
回帖
粉丝
25
只能啃青草了……
2013-4-13 19:12
0
游客
登录 | 注册 方可回帖
返回
//