能力值:
( LV2,RANK:10 )
|
-
-
2 楼
0x99999999 哎
|
能力值:
( LV4,RANK:50 )
|
-
-
3 楼
谢谢分享,占个座
|
能力值:
( LV5,RANK:60 )
|
-
-
4 楼
0x99999999~
|
能力值:
( LV8,RANK:120 )
|
-
-
5 楼
不错,我要学习下,谢谢分享
|
能力值:
( LV3,RANK:20 )
|
-
-
6 楼
强大,膜拜+学习
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
非常好,感谢。、
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
好文+膜拜。
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
搞内核调试的都是专家!膜拜
|
能力值:
( LV3,RANK:30 )
|
-
-
10 楼
mark
|
能力值:
( LV3,RANK:20 )
|
-
-
11 楼
直接从操作系统入手解决
楼主天赋异禀,将来必成器
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
我靠,我就是搞这个破东西搞了个半死啊,lz牛B,吊炸天啊
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
很不错的分析帖子
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
高手啊 膜拜ing
|
能力值:
( LV9,RANK:380 )
|
-
-
15 楼
tp已更新 ╮(╯▽╰)╭
|
能力值:
( LV6,RANK:90 )
|
-
-
16 楼
我菜鸟一枚 看雪上真正的大牛多啊
|
能力值:
( LV6,RANK:90 )
|
-
-
17 楼
....... 不知道等我老了 会成器么 哈哈
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
能 问下 为什么要 hook这个 IoAllocateMdl 函数吗 求指教
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
大牛是怎样炼成的?
|
能力值:
( LV6,RANK:90 )
|
-
-
20 楼
文章上写清楚了啊 定位到某驱动的代码关键位置后 发现他后面的流程是 是获取到 KdEnteredDebugger 地址 然后创建MDL 然后判断用MDL返回的指针 来判断 KdEnteredDebugger 的值
判断部分已经VM了 不好跟
|
能力值:
( LV2,RANK:10 )
|
-
-
21 楼
呵呵,楼主分析很到位!!!辛苦了!
|
能力值:
( LV2,RANK:10 )
|
-
-
22 楼
呵呵,看了下楼主的分析,我估计下次企鹅会自己模拟KD_PACKET包,来判断有没有调试器接收,这可能行很大,希望那帮2B就会这样做。。。。。。
|
能力值:
( LV6,RANK:90 )
|
-
-
23 楼
KD_PACKET 包 我想他也会先检查调试引擎开启了没
或者我们开启了调试引擎 不开windbg 呢? 这样也可以慢慢排除一些他检测的地方
反正每次开源 都会给下次分析带来更大的难度
|
能力值:
( LV2,RANK:10 )
|
-
-
24 楼
等那天哥心血来潮,搞个硬件调试器来玩玩,看看企鹅怎么检测。。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
25 楼
恩 是我没看仔细 ,再问一下楼主 你的 KdEnteredDebugger 断点是怎么下的
ba r1 KdEnteredDebugger 断不下来 直接蓝屏了
|
|
|