首页
社区
课程
招聘
[求助] 请问如何做到像PCHunter 中的应用层拒绝访问呢?
发表于: 2018-4-19 00:53 9073

[求助] 请问如何做到像PCHunter 中的应用层拒绝访问呢?

2018-4-19 00:53
9073
拒绝r0 HOOK~

请问如何做到像PCHunter 中的应用层拒绝访问呢?    

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (11)
雪    币: 719
活跃值: (777)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
2
ACL
2018-4-19 08:37
0
雪    币: 12848
活跃值: (9108)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
3
实际上pchunter自己进程的那个应用层拒绝访问  是假的。
其他进程的是真的,用PROTECTION标志位可以做到。
参考https://github.com/DarthTon/Blackbone/blob/ab6b3c0fbaef7838451ce15c796a9e9b90fe7e3b/src/BlackBoneDrv/Routines.c
第90行
最后于 2018-4-19 08:46 被hzqst编辑 ,原因:
2018-4-19 08:43
0
雪    币: 433
活跃值: (1895)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
4
EPROCESS  改一个字节  ...不过w10好像会蹦?
2018-4-19 09:18
0
雪    币: 2223
活跃值: (85)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
5
萌克力 EPROCESS 改一个字节 ...不过w10好像会蹦?
我记得好像也是改EPROCESS    不记得改哪里去了
2018-4-19 10:04
0
雪    币: 2223
活跃值: (85)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
6
hzqst 实际上pchunter自己进程的那个应用层拒绝访问  是假的。其他进程的是真的,用PROTECTION标志位可以做到。参考https://github.com/DarthTon/Bl ...
谢谢。~
2018-4-19 10:06
0
雪    币: 4786
活跃值: (3581)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
有点意思
2018-4-19 17:20
0
雪    币: 2223
活跃值: (85)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
8
已经找到方法  ,谢谢各位。@
2018-4-20 09:10
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
请问一下是什么办法啊上楼
2019-11-1 11:35
0
雪    币: 122
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
10
将ETHREAD的CrossThreadFlag标志位设为PS_CROSS_THREAD_FLAGS_SYSTEM
2021-8-6 21:39
0
雪    币: 143
活跃值: (780)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
幸运三叶草 将ETHREAD的CrossThreadFlag标志位设为PS_CROSS_THREAD_FLAGS_SYSTEM
PEPROCTESS->PROTECTION 标志位改了也可以,但是没啥乱用,驱动照样访问,哄孩子的
2021-8-7 22:18
0
雪    币: 122
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
12
月生沧海 PEPROCTESS->PROTECTION 标志位改了也可以,但是没啥乱用,驱动照样访问,哄孩子的

不要跟我谈驱我TM VisualStdio写不了驱,项目都创建失败

2021-9-4 21:30
0
游客
登录 | 注册 方可回帖
返回
//