首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
编程技术
发新帖
3
0
[求助]VT-x 下 MSR HOOK 问题
发表于: 2016-11-14 14:03
10416
[求助]VT-x 下 MSR HOOK 问题
LTears
2016-11-14 14:03
10416
最近正在研究 VT 技术
看了一些代码 也 逆向了下 卡巴斯基2017 的 驱动代码
发现 x64 通过VT 实现的保护,都是通过 “VT级SSDT HOOK” 普通的MSR HOOK(修改MSR[0xC0000082]的值指向自己的代理函数,然后 VT 中处理 RDMSR-- MSR[0xC0000082]的原始值骗过PG的检查
我有个疑问,正常情况下 Guest 的R3 进程在进行API 调用时 会调用 syscall指令,这个指令也会 read MSR 寄存器,这种行为 VT 是无法捕获么?
如果 VT 能够捕获 按照上面所说的 VT 也会返回 原始的MSR值啊
请求大神 解释下~~
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
收藏
・
3
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
8
)
MaMy
雪 币:
12
活跃值:
(418)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
282
粉丝
2
关注
私信
MaMy
2
楼
kaba2017没用vt吧,还是我记错了..
至于你这个问题..找一个框架自己看看就明白了。。
2016-11-14 14:55
0
LTears
雪 币:
111
活跃值:
(100)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
28
粉丝
0
关注
私信
LTears
3
楼
klhk.sys 这个驱动 有 关于 VT的代码~
2016-11-14 14:58
0
hzqst
雪 币:
12848
活跃值:
(9142)
能力值:
( LV9,RANK:280 )
在线值:
发帖
47
回帖
1793
粉丝
568
关注
私信
hzqst
3
4
楼
cpu执行到syscall会直接使用msr_lstar的值作为切换到内核之后的eip,不会执行rdmsr,自然不会有vmexit,注意“使用msr_lstar”和“rdmsr msr_lstar”的区别
2016-11-14 15:48
0
LTears
雪 币:
111
活跃值:
(100)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
28
粉丝
0
关注
私信
LTears
5
楼
Thanks
2016-11-14 16:32
0
petersonhz
雪 币:
2375
活跃值:
(433)
能力值:
( LV2,RANK:10 )
在线值:
发帖
422
回帖
2433
粉丝
0
关注
私信
petersonhz
6
楼
[QUOTE=LTears;1452889]
最近正在研究 VT 技术
看了一些代码 也 逆向了下 卡巴斯基2017 的 驱动代码
发现 x64 通过VT 实现的保护,都是通过 “VT级SSDT HOOK” 普通的MSR HOOK(修改MSR[0xC0000082]的值指向自己的代理函数,然后 VT 中处理 RDMSR-- ...[/QUOTE]
虚拟化技术么?
2016-11-15 22:40
0
LTears
雪 币:
111
活跃值:
(100)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
28
粉丝
0
关注
私信
LTears
7
楼
嗯嗯 是啊 ~~~
2016-11-16 12:35
0
petersonhz
雪 币:
2375
活跃值:
(433)
能力值:
( LV2,RANK:10 )
在线值:
发帖
422
回帖
2433
粉丝
0
关注
私信
petersonhz
8
楼
呵呵,搞xen么
2016-11-16 13:14
0
luskyc
雪 币:
248
活跃值:
(3789)
能力值:
( LV2,RANK:10 )
在线值:
发帖
25
回帖
938
粉丝
11
关注
私信
luskyc
9
楼
syscall直接使用msr的值,不会rdmsr
2016-11-17 00:52
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
LTears
4
发帖
28
回帖
10
RANK
关注
私信
他的文章
[求助]windows开发 转行 求助~~~
5179
[求助]VT-x 下 MSR HOOK 问题
10417
新闻没有出处。[转帖] “防御太低”还是“仇恨太高”?F-Secure报告显示,2012年79%流氓软件出自Android平台
1339
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部