首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
付费问答
发新帖
0
0
[旧帖]
[求助]两个问题求思路
0.00雪花
发表于: 2014-2-28 21:25
3747
[旧帖]
[求助]两个问题求思路
0.00雪花
purpleroc
6
2014-2-28 21:25
3747
1.开机后,时不时的会有windows xp的开机声音出现。
怎么确定是哪个程序打开了哪个文件?
2.想在开机启动过程中,以类似mbr病毒的方式把内存中残余的数据dump出来保存。应该怎么做?从什么地址开始复制?0000:0000到FFFF:FFFF?
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
收藏
・
0
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
5
)
whnet
雪 币:
185
活跃值:
(25)
能力值:
( LV2,RANK:10 )
在线值:
发帖
22
回帖
1029
粉丝
0
关注
私信
whnet
2
楼
印象中 .net 里面有文件更新回调。 对应的不知道sdk 里面有没有更新、访问的回调。 另外你可以单独监控一下声音那两个文件,hook 掉CreateFile
2014-2-28 22:22
0
purpleroc
雪 币:
329
活跃值:
(235)
能力值:
( LV13,RANK:320 )
在线值:
发帖
32
回帖
277
粉丝
0
关注
私信
purpleroc
6
3
楼
声音的那两个文件?
2014-3-1 12:41
0
whnet
雪 币:
185
活跃值:
(25)
能力值:
( LV2,RANK:10 )
在线值:
发帖
22
回帖
1029
粉丝
0
关注
私信
whnet
4
楼
我想可能是直接使用的系统的文件。
如果不是的话。 那应该也是直接调系统API来播放wav
2014-3-1 17:11
0
凡塵
雪 币:
38
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
1
回帖
6
粉丝
0
关注
私信
凡塵
5
楼
1,看看有么有现成的设备监视软件把,软件原理可能是关键API的HOOK,可能是内核层的,用户层的监视就比较繁琐点。看开机过程有哪些进程调用了这些API
2,生成系统dump不就好了吗?
2014-4-11 18:43
0
冬夜撸码
雪 币:
59
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
0
回帖
5
粉丝
0
关注
私信
冬夜撸码
6
楼
1. 用process monitor设置开机启动监控,然后重启看抓到的数据就好了。
2. 里面说的内存比较宽泛,不知道要表达的是什么内存。如果是kernel虚拟内存的话,不开3GB的情况下从80000000到FFFFFFFF。还有其他更方便的方法,注册表里可以开蓝屏热键和fulldump,启动的时候在你想的时机按下热键就有一个完全内核转储文件了。
2014-5-29 10:35
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
purpleroc
6
32
发帖
277
回帖
320
RANK
关注
私信
他的文章
[原创]第三届360信息安全大赛——CrackMe5
7244
[原创]最近碰到的几个溢出题
3443
[原创]Rop链原理初次实践
6202
[原创]总结两次非常规破解网络验证
4117
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部