首页
社区
课程
招聘
[旧帖] 怎么获取DbgkDebugObjectType地址 0.00雪花
发表于: 2015-11-13 14:52 4514

[旧帖] 怎么获取DbgkDebugObjectType地址 0.00雪花

2015-11-13 14:52
4514
收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 290
活跃值: (76)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
无解吗????
2015-11-13 19:16
0
雪    币: 50
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
其实我也想知道
2015-12-30 15:57
0
雪    币: 5
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
不是先获取SSDT NtCreateDebugObject地址 -- 然后向下搜索100字节不久可以找到了吗...
或者直接用符号解析
再或者ObGetObjectType直接获取调试对象地址
2015-12-31 16:00
0
雪    币: 209
活跃值: (818)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
Address_NtDebugActiveProcess = *(ULONG *)((ULONG)KeServiceDescriptorTable->ServiceTableBase + 0x3B * 4);  //服务序号硬编码,随操作系统不同而不同

Address_DbgkDebugObjectType = *(ULONG *)(Address_NtDebugActiveProcess + 7);
2015-12-31 16:56
0
雪    币: 50
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
这回答 茅塞顿开 比我之前用的方法好
2016-1-7 15:35
0
游客
登录 | 注册 方可回帖
返回
//