-
-
[求助]绕KeAttachProcess
-
发表于:
2013-12-29 15:25
4670
-
lkd> u 804f2340
nt!KiMoveApcState+0x59:
804f2340 90 nop
804f2341 90 nop
804f2342 90 nop
804f2343 90 nop
804f2344 90 nop
nt!KeAttachProcess:
804f2345 b8568065a4 mov eax,0A4658056h
804f234a ffe0 jmp eax
804f234c 64a124010000 mov eax,dword ptr fs:[00000124h]
KeAttachProcess 起始地址是804f2345 有检测,不能改
从上面的804f2340加自己的jmp_lin, 返回804f234c
这样可以过掉KeAttachProcess吗?没看到KiAttachProcess 有被Hook的地方
为什么还是不能OD附加
请过掉这个的朋友指点一下
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)