能力值:
( LV3,RANK:20 )
|
-
-
2 楼
沙发留名
感谢大家啊,我转正了,非常感谢我们任老师A1Pass和b23526给的邀请码
也衷心希望大家也来15PB,我现在这里,这里真的很好。
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
不留名板櫈
|
能力值:
( LV6,RANK:80 )
|
-
-
4 楼
顶一个。
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
顶一个……
|
能力值:
( LV3,RANK:20 )
|
-
-
6 楼
感觉没人理啊...唉,郁闷的啦,当时写得好辛苦的....
|
能力值:
( LV3,RANK:20 )
|
-
-
7 楼
大牛,你kx好多啊,送我个号呗...i really want to become regular members
|
能力值:
( LV3,RANK:20 )
|
-
-
8 楼
我擦,刚才竟突然打不出中文...........
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
感觉不错啊....为毛没加精啊......
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
学习了啊。。
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
好厉害,膜拜
|
能力值:
(RANK:290 )
|
-
-
12 楼
鼓励一下
|
能力值:
( LV3,RANK:20 )
|
-
-
13 楼
求转正啊.....
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
mark
|
能力值:
( LV7,RANK:100 )
|
-
-
15 楼
路过留名
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
MARK,谢谢分享。
|
能力值:
( LV4,RANK:50 )
|
-
-
17 楼
不错的帖子,送你个邀请码
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
虽然不是很懂 但是也支持下啊
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
不错
名师出高徒阿
|
能力值:
( LV13,RANK:240 )
|
-
-
20 楼
如果我是SSDT hook200个函数怎么办。
应当是从代码段的末尾寻找这样的跳转空间比较好
|
能力值:
( LV3,RANK:20 )
|
-
-
21 楼
说得很好诶,我就是对ntoskrnl.exe文件不了解,没找到更好的hook点
|
能力值:
( LV2,RANK:10 )
|
-
-
22 楼
虽然是完全参考了[www.vbasm.com]WIN64驱动编程基础教程,但还是鼓励下吧。
|
能力值:
( LV2,RANK:10 )
|
-
-
23 楼
至于为什么是ssdt[nIndex]>>4而不是ssdt[nIndex],只能说通过逆向发现微软的做法就是这样的.....ssdt[nIndex]>>4才是实际偏移地址......(也是不知道该怎么解释了,希望遇到更明白的大牛告知)
IDA自己找KiSystemServiceStart。慢慢分析原理吧~
fffff800`03e73024 49c1fb04 sar r11,4 注意这个逗比操作,右移4位,获取真正偏移
fffff800`03e73028 4d03d3 add r10,r11 把偏移加到ssdt/shadow表的地址上,得到函数在内存中真正地址,u r10试试
|
能力值:
( LV5,RANK:70 )
|
-
-
24 楼
LZ是五期大牛啊~
|
能力值:
( LV3,RANK:20 )
|
-
-
25 楼
[QUOTE=一盏清茗;1331228]至于为什么是ssdt[nIndex]>>4而不是ssdt[nIndex],只能说通过逆向发现微软的做法就是这样的.....ssdt[nIndex]>>4才是实际偏移地址......(也是不知道该怎么解释了,希望遇到更明白的大牛告知)
IDA自己找KiSystemServiceStart。慢慢分...[/QUOTE]
对诶,我就是说的这个操作,微软就是这么做的,只是有些不理解.....非常感谢你
|
|
|