首页
社区
课程
招聘
[求助]关于 R3层的 CRC检测 疑问
发表于: 2018-5-18 11:13 7297

[求助]关于 R3层的 CRC检测 疑问

2018-5-18 11:13
7297
A进程 对 B进程内存区域检查  

对B进程Hook的内存进行下段 发现并没有断下来
对A进程Hook NtReadVirtualMemory   发现确实对B进程每过一段时间进行读取 但是都没在要HOOK的内存区域范围

或者还有别的检测内存的方法?

这两天逛论坛发现了一个帖子 https://bbs.pediy.com/thread-220904.htm

我想问各位大佬   将HOOK的内存页映射到自己的内存空间 的原理是什么?



[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (13)
雪    币: 433
活跃值: (1945)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
2
NGS?fake  api可破
2018-5-18 13:27
0
雪    币: 433
活跃值: (1945)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
3
或者在sysenter那里拦截。过滤下,比较烦就是了,以前有漏洞的..不过A进程自己还有自校验
2018-5-18 13:29
0
雪    币: 12857
活跃值: (9172)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
4
自己映射一份物理地址的话你怎么防都没用
2018-5-18 13:46
0
雪    币: 203
活跃值: (1187)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
5
萌克力 NGS?fake api可破
是的  最近在研究  NGS          我在64位系统下Hook  fs  :  [0xC0]  那里拦截  判断Eax  调到自己的函数  发现NtReadVirtualMemory读取的地址并不在范围之内
2018-5-18 14:05
0
雪    币: 203
活跃值: (1187)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
6
hzqst 自己映射一份物理地址的话你怎么防都没用
3环程序    能映射物理地址么?
2018-5-18 14:09
0
雪    币: 12857
活跃值: (9172)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
7
SakuraCode 3环程序 能映射物理地址么?
可以映射,同一个Section句柄调用两次MapViewOfSection就可以映射两份虚拟地址指向同一块物理内存
2018-5-18 14:12
0
雪    币: 203
活跃值: (1187)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
8
hzqst 可以映射,同一个Section句柄调用两次MapViewOfSection就可以映射两份虚拟地址指向同一块物理内存
好的  我再去研究下
2018-5-18 14:16
0
雪    币: 19
活跃值: (205)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
NGS  64位走64位的syscall  32位他自己实现的 
2018-5-18 14:40
0
雪    币: 203
活跃值: (1187)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
10
xiaohucode NGS 64位走64位的syscall 32位他自己实现的
在  X64下  他不走fs    :    [0xC0]      而是自己调用sysenter  ?  如果那样的话  该怎么Hook  sysenter 
2018-5-19 16:25
0
雪    币: 433
活跃值: (1945)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
11
SakuraCode 在 X64下 他不走fs : [0xC0] 而是自己调用sysenter ? 如果那样的话 该怎么Hook sysenter
不跟x32一样么  就是没有asm用了.
2018-5-19 16:29
0
雪    币: 203
活跃值: (1187)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
12
萌克力 不跟x32一样么 就是没有asm用了.
en...我还是不太清楚怎么Hook sysenter           目前我只找到这点资料    目前我在 fs[c0]这里 Hook  再往下底层就是到64位模块里了 
请大神赐教


2018-5-19 22:35
0
雪    币: 140
活跃值: (125)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
13
1.我看了一眼你提到的帖子好眼熟。。。
2.你都HOOK  NtReadVirtualMemory了  还搞什么sysenter,直接把其他apihook了就是
2018-5-21 10:07
0
雪    币: 1188
活跃值: (974)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
14
karlx 1.我看了一眼你提到的帖子好眼熟。。。[em_35] 2.你都HOOK NtReadVirtualMemory了 还搞什么sysenter,直接把其他apihook了就是
不就是你的帖子么
2020-1-21 20:38
0
游客
登录 | 注册 方可回帖
返回
//