首页
社区
课程
招聘
某个程序有驱动保护,我在R0对NtReadVirtualMemory下断,在R3读取这个程序的内存,WINDBG竟然没断下
发表于: 2013-7-8 00:30 5702

某个程序有驱动保护,我在R0对NtReadVirtualMemory下断,在R3读取这个程序的内存,WINDBG竟然没断下

2013-7-8 00:30
5702
某个程序有驱动保护,
我在R0对NtReadVirtualMemory下断,
在R3读取这个程序的内存,WINDBG竟然没断下

进程已经打开了,拿到了进程句柄

读取的API是ReadProcessMemory
在对方驱动保护没加载的情况下能断到
但是对方驱动保护加载过后,我就断不到了

SSDT没被修改..忘了说了..不好意思

请问:
为什么R0会不断下,有几种情况能造成这种现象?

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 112
活跃值: (57)
能力值: ( LV12,RANK:200 )
在线值:
发帖
回帖
粉丝
2
R3读这片内存时, 您调用的啥API读的啊?
您能写个R3读内存的Demo附上,让大家看看么?
2013-7-8 01:45
0
雪    币: 9479
活跃值: (757)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
SSDT改写了,你上哪断去?
2013-7-8 02:42
0
雪    币: 286
活跃值: (62)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
xjj
4
楼上正解~SSDT HOOK
最起码用xuetr先看看啊~~~!
2013-7-8 08:26
0
雪    币: 564
活跃值: (390)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
哈哈,不好意思,忘说了,SSDT没被修改
2013-7-8 11:01
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
我目前只知道可以把kddisabledebugger把他修改就可以实现这个功能
2013-7-8 22:44
0
雪    币: 564
活跃值: (390)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
你那个函数是管双机调试的..不是管我这个功能的..
2013-7-8 22:49
0
雪    币: 564
活跃值: (390)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
分析了两天还没找到原因
2013-7-9 12:44
0
游客
登录 | 注册 方可回帖
返回
//