首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
编程技术
发新帖
0
0
[求助]
发表于: 2013-8-10 15:50
4978
[求助]
shanmeng
2013-8-10 15:50
4978
使用 WinDbg 的 !process 0 0 命令得到 DirBase: 3f74a000
使用自己写的驱动读取这个地址 DirBase: 3f74a000,提示地址不存在,直接蓝屏???
而在 WinDbg 里使用命令 !DD 3f74a000 又能显示出内存数据??
驱动代码段:
mov ebx,cr3
mov eax,3f74a000h
mov cr3,eax
mov ecx,[eax]
mov cr3,ebx
知道的帮看看~~
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
上传的附件:
image_16.png
(65.14kb,2次下载)
收藏
・
0
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
8
)
学雄
雪 币:
371
活跃值:
(72)
能力值:
( LV5,RANK:60 )
在线值:
发帖
19
回帖
426
粉丝
0
关注
私信
学雄
1
2
楼
强切cr3,蓝得一塌糊涂~~~~~(数据量多的时候~~~)
2013-8-10 15:56
0
phpskycn
雪 币:
110
活跃值:
(34)
能力值:
(RANK:50 )
在线值:
发帖
29
回帖
395
粉丝
0
关注
私信
phpskycn
1
3
楼
注意CR3里存储的是physical Address,不是Virtual Address
详情请参考《Intel® 64 and IA-32 Architectures
Software Developer’s Manual》
2013-8-10 23:38
0
shanmeng
雪 币:
204
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
7
粉丝
0
关注
私信
shanmeng
4
楼
。。。。~~~直接告诉我问题出在哪里 就可以了
2013-8-11 00:53
0
shanmeng
雪 币:
204
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
7
粉丝
0
关注
私信
shanmeng
5
楼
用 Syser 查看 3f74a000 地址也是 全问号 地址不存在
2013-8-11 08:33
0
莫灰灰
雪 币:
2331
活跃值:
(2220)
能力值:
(RANK:400 )
在线值:
发帖
22
回帖
712
粉丝
47
关注
私信
莫灰灰
9
6
楼
需要Attach到目标进程。
2013-8-11 13:17
0
shanmeng
雪 币:
204
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
7
粉丝
0
关注
私信
shanmeng
7
楼
具体 如何抄作呢??
2013-8-11 17:57
0
tishion
雪 币:
496
活跃值:
(291)
能力值:
( LV13,RANK:400 )
在线值:
发帖
20
回帖
319
粉丝
11
关注
私信
tishion
9
8
楼
大神。。
记得先关中断~~
2013-8-11 18:05
0
非安全
雪 币:
750
活跃值:
(228)
能力值:
( LV9,RANK:780 )
在线值:
发帖
63
回帖
487
粉丝
11
关注
私信
非安全
17
9
楼
DirBase 貌似是 偏移地址 ?
2013-8-11 18:39
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
shanmeng
2
发帖
7
回帖
10
RANK
关注
私信
他的文章
[求助]
4979
[求助]加了双壳,第二个壳不知道是什么壳,无法脱壳!!!!
4280
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
谁下载
×
shanmeng
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部