能力值:
( LV3,RANK:20 )
|
-
-
2 楼
沙发留名
感谢大家啊,我转正了,非常感谢我们任老师A1Pass和b23526给的邀请码
也衷心希望大家也来15PB,我现在这里,这里真的很好。
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
不留名板櫈
|
能力值:
( LV6,RANK:80 )
|
-
-
4 楼
顶一个。
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
顶一个……
|
能力值:
( LV3,RANK:20 )
|
-
-
6 楼
感觉没人理啊...唉,郁闷的啦,当时写得好辛苦的....
|
能力值:
( LV3,RANK:20 )
|
-
-
7 楼
大牛,你kx好多啊,送我个号呗...i really want to become regular members
|
能力值:
( LV3,RANK:20 )
|
-
-
8 楼
我擦,刚才竟突然打不出中文...........
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
感觉不错啊....为毛没加精啊......
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
学习了啊。。
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
好厉害,膜拜
|
能力值:
(RANK:290 )
|
-
-
12 楼
鼓励一下
|
能力值:
( LV3,RANK:20 )
|
-
-
13 楼
求转正啊.....
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
mark
|
能力值:
( LV7,RANK:100 )
|
-
-
15 楼
路过留名
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
MARK,谢谢分享。
|
能力值:
( LV4,RANK:50 )
|
-
-
17 楼
不错的帖子,送你个邀请码
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
虽然不是很懂 但是也支持下啊
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
不错
名师出高徒阿
|
能力值:
( LV13,RANK:240 )
|
-
-
20 楼
如果我是SSDT hook200个函数怎么办。
应当是从代码段的末尾寻找这样的跳转空间比较好
|
能力值:
( LV3,RANK:20 )
|
-
-
21 楼
说得很好诶,我就是对ntoskrnl.exe文件不了解,没找到更好的hook点
|
能力值:
( LV2,RANK:10 )
|
-
-
22 楼
虽然是完全参考了[21cK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6i4k6T1j5i4y4E0i4K6u0W2j5$3!0E0i4K6g2p5g2@1W2z5y4U0c8Q4c8e0W2Q4b7e0W2Q4b7U0q4Q4c8e0g2Q4z5p5q4Q4b7e0S2Q4c8e0N6Q4b7V1y4Q4z5e0k6Q4c8e0N6Q4b7e0S2Q4z5p5u0Q4c8e0g2Q4z5f1k6Q4b7V1q4Q4c8e0N6Q4b7e0q4Q4z5o6m8Q4c8e0k6Q4z5e0g2Q4z5e0W2Q4c8e0N6Q4b7e0S2Q4z5p5u0Q4c8f1k6Q4b7V1y4Q4z5p5y4Q4c8e0c8Q4b7V1c8Q4z5o6k6Q4c8e0S2Q4b7V1k6Q4z5e0S2Q4c8e0k6Q4z5e0S2Q4b7f1k6Q4c8e0W2Q4b7V1y4Q4z5e0y4Q4c8e0g2Q4z5p5q4Q4b7U0q4Q4c8e0c8Q4b7U0S2Q4z5p5u0Q4c8e0g2Q4z5e0m8Q4b7e0N6Q4c8e0y4Q4z5o6m8Q4z5o6t1`.
|
能力值:
( LV2,RANK:10 )
|
-
-
23 楼
至于为什么是ssdt[nIndex]>>4而不是ssdt[nIndex],只能说通过逆向发现微软的做法就是这样的.....ssdt[nIndex]>>4才是实际偏移地址......(也是不知道该怎么解释了,希望遇到更明白的大牛告知)
IDA自己找KiSystemServiceStart。慢慢分析原理吧~
fffff800`03e73024 49c1fb04 sar r11,4 注意这个逗比操作,右移4位,获取真正偏移
fffff800`03e73028 4d03d3 add r10,r11 把偏移加到ssdt/shadow表的地址上,得到函数在内存中真正地址,u r10试试
|
能力值:
( LV5,RANK:70 )
|
-
-
24 楼
LZ是五期大牛啊~
|
能力值:
( LV3,RANK:20 )
|
-
-
25 楼
[QUOTE=一盏清茗;1331228]至于为什么是ssdt[nIndex]>>4而不是ssdt[nIndex],只能说通过逆向发现微软的做法就是这样的.....ssdt[nIndex]>>4才是实际偏移地址......(也是不知道该怎么解释了,希望遇到更明白的大牛告知)
IDA自己找KiSystemServiceStart。慢慢分...[/QUOTE]
对诶,我就是说的这个操作,微软就是这么做的,只是有些不理解.....非常感谢你
|
|
|