首页
社区
课程
招聘
[讨论]最新TP的清零两处不知怎么解决??
发表于: 2013-6-3 21:46 8263

[讨论]最新TP的清零两处不知怎么解决??

2013-6-3 21:46
8263
对最新TesSafe.sys的debugport清零:

1处清零

2处清零;
以上两处已解决同时有监控也已解决。


现在还有这两处一处PUSH一处POP,看论坛里中继函数试了很多次,还是没过去,
大牛能否指点一二,同时说说思路,不胜感激

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
收藏
免费 0
支持
分享
最新回复 (13)
雪    币: 1088
活跃值: (30)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
还在学习驱动基础中..标记一下.以后研究TP参考参考
2013-6-3 22:09
0
雪    币: 305
活跃值: (71)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
遍历线程,停了它
然后再hook
2013-6-3 22:36
0
雪    币: 10
活跃值: (231)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
4
移位即可解决
2013-6-3 22:42
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
有些不理解,pop清零还可以理解,push怎么能清零呢?
2013-6-4 08:30
0
雪    币: 8
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
看些资料说push压入一个值,这个值与debugport偏移比较的
2013-6-4 20:53
0
雪    币: 8
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
偏移写入其它的?
2013-6-4 21:18
0
雪    币: 8
活跃值: (21)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
TP,清0
2013-6-5 12:17
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
这么说是push入栈一个0,与debugport比较,这算是debugport检测的地方,不是置零吧?
2013-6-5 19:03
0
雪    币: 57
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
其中一处的PUSH也不能象你这么HOOK,我今天也刚试了,还在研究中,跟楼主一样全力找资料
2013-6-6 15:26
0
雪    币: 8
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
嗯 但是不知道此处怎么搞定
2013-6-10 21:40
0
雪    币: 988
活跃值: (74)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
不知楼主找到方法了吗?对此我也没找到好的方法
2013-6-12 23:40
0
雪    币: 217
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
最新的有2处哇?dnf的咋只有 pop [edx] 那一处呢?
2013-6-18 10:19
0
雪    币: 203
活跃值: (26)
能力值: (RANK:20 )
在线值:
发帖
回帖
粉丝
14
我也研究清零  能加我吗  QQ1841370452    一起研究
2017-8-11 10:44
0
游客
登录 | 注册 方可回帖
返回
//