首页
社区
课程
招聘
[求助]关于HOOK ZwQueryVirtualMemory 问个问题
发表于: 2017-9-9 15:11 5020

[求助]关于HOOK ZwQueryVirtualMemory 问个问题

2017-9-9 15:11
5020
对于暴力扫内存的 我HOOK了这个API 过滤掉了自己的内存  就相当于把自己内存隐藏掉了(暂时不管模拟的Zw函数) 但是应对的方法是不是能有  查出我自己把那段内存隐藏了 然后我就GG了

if ((DWORD)memory->AllocationBase == MyhModule)
{
VirtualQuery(LPVOID(DWORD(memory->BaseAddress) + memory->RegionSize), memory, sizeof(MEMORY_BASIC_INFORMATION));
return;

这样的处理方法可行吗

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (10)
雪    币: 433
活跃值: (1900)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
2
http://bbs.pediy.com/thread-218606.htm
2017-9-9 16:25
0
雪    币: 12848
活跃值: (9142)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
3
你在ring3  hook的?
不好意思,某游戏确实是自己构造的ZwQuery,顺便原始的ntdll里的ZwQuery上也有crc哦,改了必死
2017-9-9 16:25
0
雪    币: 206
活跃值: (203)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
hzqst 你在ring3 hook的? 不好意思,某游戏确实是自己构造的ZwQuery,顺便原始的ntdll里的ZwQuery上也有crc哦,改了必死
我知道ntdll  的有CRC  他自己构造的Zw函数我也定位了位置  也一样HOOK了    但是大概20分钟就完蛋了  是不是有暗桩  把内存隐藏了就完蛋
2017-9-9 18:17
0
雪    币: 206
活跃值: (203)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
萌克力 http://bbs.pediy.com/thread-218606.htm
加个q  讨论下可以吗
2017-9-9 18:23
0
雪    币: 433
活跃值: (1900)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
6
hzqst 你在ring3 hook的? 不好意思,某游戏确实是自己构造的ZwQuery,顺便原始的ntdll里的ZwQuery上也有crc哦,改了必死
ICS大法好
2017-9-9 19:04
0
雪    币: 206
活跃值: (203)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
萌克力 ICS大法好
905540987  加个讨论下  可以吗
2017-9-9 19:32
0
雪    币: 12848
活跃值: (9142)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
8
米饭君 我知道ntdll 的有CRC 他自己构造的Zw函数我也定位了位置 也一样HOOK了 但是大概20分钟就完蛋了 是不是有暗桩 把内存隐藏了就完蛋
你去内核勾
2017-9-9 20:00
0
雪    币: 206
活跃值: (203)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
hzqst 你去内核勾
HOOK内核就陷进去了  而且还得搞PG啊
2017-9-9 20:04
0
雪    币: 12848
活跃值: (9142)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
10
米饭君 HOOK内核就陷进去了 而且还得搞PG啊
静态过pg的patch网上一堆
2017-9-9 20:26
0
雪    币: 206
活跃值: (203)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
hzqst 静态过pg的patch网上一堆
我好像记得  有些w7  64    patch了pg  hook了内核  过会  会出109蓝屏    是因为没patch干净吗
2017-9-9 20:41
0
游客
登录 | 注册 方可回帖
返回
//