首页
社区
课程
招聘
重写API了,ring3下就可以注入到ring0什么原理啊。
发表于: 2013-6-5 13:48 8352

重写API了,ring3下就可以注入到ring0什么原理啊。

2013-6-5 13:48
8352
http://bbs.pediy.com/showthread.php?t=159741
这个帖子,我理解的是重写API的原因。

为什么重写API了,ring3下就可以注入到ring0什么原理啊。
简单的说下,谢谢啦

[培训]传播安全知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (12)
雪    币: 4296
活跃值: (4345)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
2
同求,即使重写了,应该也被拦截吧。
2013-6-5 15:40
0
雪    币: 155
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
看雪的技术水平越来越差了,这种小学生水平的东西居然有人百思不得其解?

当然xuetr/gpk的自我保护也是够差劲的。

跟什么重写API没任何关系,随便找个HIPS测下就知道了,注入方法是非常原始的DuplicateHandle,扫描所有进程的句柄,看到如果有目标进程的句柄就拿过来用,所以没必要openprocess,二十年前的方法了。
2013-6-5 15:59
0
雪    币: 4296
活跃值: (4345)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
4
2013-6-5 16:18
0
雪    币: 138
活跃值: (675)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
支持个。。
2013-6-6 13:02
0
雪    币: 29
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
牛人啊!!!
今年:2013
二十年前=2013-20=1993
1993年 WIN98 WIN2000都还没上市,这牛人就会了啊?真是个牛人啊。看雪会吹牛的牛人啊。
2013-6-8 08:38
0
雪    币: 155
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
1993年winnt就已经发布了,大部分代码(包括duplicetehanle)也是那时候写的,孤陋寡闻真可怕,看雪何时也成这种啥都不懂还特横的小白的聚集地了?
我吹牛我能看10秒就知道这你找了一帮人讨论逆向了半天的东西是怎么做得,给你十个月你能做到吗?ddk编译基本都不会你还来喷别人吹牛?自己发帖求解好歹也稍微谦虚点吧
2013-6-8 11:37
0
雪    币: 29
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
第一:1993年 至少GPK保护还没问世。
第二:中国有句老话叫不耻下问,遇到不懂的问题就问,不丢人。
第三:像你这种人,以为就你知道duplicetehanle和DDK编译驱动?笑死人了。你看10秒就只看出来一个duplicetehanle?不懂装懂,下句是什么大家都知道。自己一来就出口伤人,还说别人横。
2013-6-8 12:14
0
雪    币: 46
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
whosyourdady
greatisgood
哈哈 两位雌雄莫辨
谁是真正的假面人
我等羞菜 拭目以待
2013-6-8 12:26
0
雪    币: 46
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
现在的看雪 是个层层调用的深水区
看似肤浅的是R3层
深藏不露的是R0层
很多技术精湛的人都自愿在R0层  除了院长
我们这些羞菜本能的在R3层求学  很少有人指点迷津 即使有 也是要赞助的
都怨我们学习方向不对 学习算法不合理
2013-6-8 12:31
0
雪    币: 29
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
重写API只是绕过R3层HOOK,不让别人分析他调用了哪些API。注入原理是 注入内存中的DLL 和 修改线程EIP上下文注入DLL 相结合。那个贴子里的注入器用到的相关API已经被 23楼的 半斤八两 全部分析出来了。
2013-6-8 12:54
0
雪    币: 220
活跃值: (951)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
谁能上套测试代码呢??
2013-6-8 14:51
0
雪    币: 220
活跃值: (117)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
13
..至于扣字么..

表示我没去原帖看 .看这位老师说的.也大概明白了
又是可信绕过吧.

可信的可以open
那么就注入到里面.然后取得已经open后的句柄?

我去原帖看看
2013-6-9 12:04
0
游客
登录 | 注册 方可回帖
返回