首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
经典问答
发新帖
0
0
某个程序有驱动保护,我在R0对NtReadVirtualMemory下断,在R3读取这个程序的内存,WINDBG竟然没断下
发表于: 2013-7-8 00:30
5726
某个程序有驱动保护,我在R0对NtReadVirtualMemory下断,在R3读取这个程序的内存,WINDBG竟然没断下
sxniao
2013-7-8 00:30
5726
某个程序有驱动保护,
我在R0对NtReadVirtualMemory下断,
在R3读取这个程序的内存,WINDBG竟然没断下
进程已经打开了,拿到了进程句柄
读取的API是ReadProcessMemory
在对方驱动保护没加载的情况下能断到
但是对方驱动保护加载过后,我就断不到了
SSDT没被修改..忘了说了..不好意思
请问:
为什么R0会不断下,有几种情况能造成这种现象?
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
收藏
・
0
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
7
)
SilentGamb
雪 币:
112
活跃值:
(57)
能力值:
( LV12,RANK:200 )
在线值:
发帖
37
回帖
214
粉丝
0
关注
私信
SilentGamb
1
2
楼
R3读这片内存时, 您调用的啥API读的啊?
您能写个R3读内存的Demo附上,让大家看看么?
2013-7-8 01:45
0
无边
雪 币:
9479
活跃值:
(757)
能力值:
( LV2,RANK:10 )
在线值:
发帖
17
回帖
606
粉丝
3
关注
私信
无边
3
楼
SSDT改写了,你上哪断去?
2013-7-8 02:42
0
xjj
雪 币:
292
活跃值:
(137)
能力值:
( LV3,RANK:20 )
在线值:
发帖
1
回帖
101
粉丝
1
关注
私信
xjj
4
楼
楼上正解~SSDT HOOK
最起码用xuetr先看看啊~~~!
2013-7-8 08:26
0
sxniao
雪 币:
564
活跃值:
(390)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
17
粉丝
0
关注
私信
sxniao
5
楼
哈哈,不好意思,忘说了,SSDT没被修改
2013-7-8 11:01
0
asm。
雪 币:
0
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
1
回帖
3
粉丝
0
关注
私信
asm。
6
楼
我目前只知道可以把kddisabledebugger把他修改就可以实现这个功能
2013-7-8 22:44
0
sxniao
雪 币:
564
活跃值:
(390)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
17
粉丝
0
关注
私信
sxniao
7
楼
你那个函数是管双机调试的..不是管我这个功能的..
2013-7-8 22:49
0
sxniao
雪 币:
564
活跃值:
(390)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
17
粉丝
0
关注
私信
sxniao
8
楼
分析了两天还没找到原因
2013-7-9 12:44
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
sxniao
2
发帖
17
回帖
10
RANK
关注
私信
他的文章
某个程序有驱动保护,我在R0对NtReadVirtualMemory下断,在R3读取这个程序的内存,WINDBG竟然没断下
5727
[求助]关于双机调试的
4846
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部