首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
软件逆向
发新帖
1
0
重写API了,ring3下就可以注入到ring0什么原理啊。
发表于: 2013-6-5 13:48
8352
重写API了,ring3下就可以注入到ring0什么原理啊。
赵建新
2013-6-5 13:48
8352
http://bbs.pediy.com/showthread.php?t=159741
这个帖子,我理解的是重写API的原因。
为什么重写API了,ring3下就可以注入到ring0什么原理啊。
简单的说下,谢谢啦
[培训]传播安全知识、拓宽行业人脉——看雪讲师团队等你加入!
收藏
・
1
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
12
)
HOWMP
雪 币:
4296
活跃值:
(4345)
能力值:
( LV6,RANK:80 )
在线值:
发帖
8
回帖
248
粉丝
7
关注
私信
HOWMP
1
2
楼
同求,即使重写了,应该也被拦截吧。
2013-6-5 15:40
0
kman
雪 币:
155
活跃值:
(20)
能力值:
( LV2,RANK:10 )
在线值:
发帖
13
回帖
338
粉丝
2
关注
私信
kman
3
楼
看雪的技术水平越来越差了,这种小学生水平的东西居然有人百思不得其解?
当然xuetr/gpk的自我保护也是够差劲的。
跟什么重写API没任何关系,随便找个HIPS测下就知道了,注入方法是非常原始的DuplicateHandle,扫描所有进程的句柄,看到如果有目标进程的句柄就拿过来用,所以没必要openprocess,二十年前的方法了。
2013-6-5 15:59
0
HOWMP
雪 币:
4296
活跃值:
(4345)
能力值:
( LV6,RANK:80 )
在线值:
发帖
8
回帖
248
粉丝
7
关注
私信
HOWMP
1
4
楼
2013-6-5 16:18
0
艾米哈柏
雪 币:
138
活跃值:
(675)
能力值:
( LV2,RANK:10 )
在线值:
发帖
6
回帖
108
粉丝
0
关注
私信
艾米哈柏
5
楼
支持个。。
2013-6-6 13:02
0
iokey
雪 币:
29
活跃值:
(26)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
44
粉丝
0
关注
私信
iokey
6
楼
牛人啊!!!
今年:2013
二十年前=2013-20=1993
1993年 WIN98 WIN2000都还没上市,这牛人就会了啊?真是个牛人啊。看雪会吹牛的牛人啊。
2013-6-8 08:38
0
kman
雪 币:
155
活跃值:
(20)
能力值:
( LV2,RANK:10 )
在线值:
发帖
13
回帖
338
粉丝
2
关注
私信
kman
7
楼
1993年winnt就已经发布了,大部分代码(包括duplicetehanle)也是那时候写的,孤陋寡闻真可怕,看雪何时也成这种啥都不懂还特横的小白的聚集地了?
我吹牛我能看10秒就知道这你找了一帮人讨论逆向了半天的东西是怎么做得,给你十个月你能做到吗?ddk编译基本都不会你还来喷别人吹牛?自己发帖求解好歹也稍微谦虚点吧
2013-6-8 11:37
0
iokey
雪 币:
29
活跃值:
(26)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
44
粉丝
0
关注
私信
iokey
8
楼
第一:1993年 至少GPK保护还没问世。
第二:中国有句老话叫不耻下问,遇到不懂的问题就问,不丢人。
第三:像你这种人,以为就你知道duplicetehanle和DDK编译驱动?笑死人了。你看10秒就只看出来一个duplicetehanle?不懂装懂,下句是什么大家都知道。自己一来就出口伤人,还说别人横。
2013-6-8 12:14
0
永驻零一
雪 币:
46
活跃值:
(14)
能力值:
( LV2,RANK:10 )
在线值:
发帖
11
回帖
337
粉丝
0
关注
私信
永驻零一
9
楼
whosyourdady
greatisgood
哈哈 两位雌雄莫辨
谁是真正的假面人
我等羞菜 拭目以待
2013-6-8 12:26
0
永驻零一
雪 币:
46
活跃值:
(14)
能力值:
( LV2,RANK:10 )
在线值:
发帖
11
回帖
337
粉丝
0
关注
私信
永驻零一
10
楼
现在的看雪 是个层层调用的深水区
看似肤浅的是R3层
深藏不露的是R0层
很多技术精湛的人都自愿在R0层 除了院长
我们这些羞菜本能的在R3层求学 很少有人指点迷津 即使有 也是要赞助的
都怨我们学习方向不对 学习算法不合理
2013-6-8 12:31
0
iokey
雪 币:
29
活跃值:
(26)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
44
粉丝
0
关注
私信
iokey
11
楼
重写API只是绕过R3层HOOK,不让别人分析他调用了哪些API。注入原理是 注入内存中的DLL 和 修改线程EIP上下文注入DLL 相结合。那个贴子里的注入器用到的相关API已经被 23楼的 半斤八两 全部分析出来了。
2013-6-8 12:54
0
dayang
雪 币:
220
活跃值:
(951)
能力值:
( LV2,RANK:10 )
在线值:
发帖
38
回帖
943
粉丝
1
关注
私信
dayang
12
楼
谁能上套测试代码呢??
2013-6-8 14:51
0
遗失灵魂
雪 币:
220
活跃值:
(117)
能力值:
( LV4,RANK:50 )
在线值:
发帖
22
回帖
372
粉丝
1
关注
私信
遗失灵魂
13
楼
..至于扣字么..
表示我没去原帖看 .看这位老师说的.也大概明白了
又是可信绕过吧.
可信的可以open
那么就注入到里面.然后取得已经open后的句柄?
我去原帖看看
2013-6-9 12:04
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
赵建新
156
发帖
410
回帖
10
RANK
关注
私信
他的文章
[求助]D3D绘图函数,Present之外还有一种是哪个API
4940
[求助]一直有得疑问,希望得到解答
14139
[求助]把这几行delphi码给我加个注释行吗
3913
[求助]wmi 得到某些信息打开某些文件
2956
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部