首页
社区
课程
招聘
[求助]ZwWow64ReadVirtualMemory64 无法读取内存
发表于: 2018-7-17 11:24 8873

[求助]ZwWow64ReadVirtualMemory64 无法读取内存

2018-7-17 11:24
8873
如题 ZwWow64ReadVirtualMemory64 无法读取内存,一切R3层都无法读取目标内存,因为目标进程有驱动保护。
我试过恢复掉驱动回调或者卸载目标驱动,R3能够正常读取内存,但是目标进程几秒钟后会自动退出。
这个怎么破???求大神指点迷经。

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 1
支持
分享
最新回复 (8)
雪    币: 1036
活跃值: (1311)
能力值: ( LV3,RANK:35 )
在线值:
发帖
回帖
粉丝
2
object hook  你在他下层的话你就可以后处理这个object,你恢复回去不就得了。
2018-7-17 14:34
0
雪    币: 42
活跃值: (208)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
StriveXjun object hook 你在他下层的话你就可以后处理这个object,你恢复回去不就得了。
如何实现泥,我该如何恢复它的object
2018-7-17 16:21
0
雪    币: 12848
活跃值: (9147)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
4
一图流
最后于 2018-7-17 16:57 被hzqst编辑 ,原因:
2018-7-17 16:56
0
雪    币: 4006
活跃值: (731)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
5
ObRegisterCallbacks bypass
1.PsProcessType PsThreadType >> SupportsObjectCallbacks 置0 (win10 会pg)
2.ObRegisterCallbacks同minifilter 有层概念 只需在目标callback低层注册callbacks 恢复即可
3.替换或修改callbacks函数
4.遍历句柄表恢复即可
5.注入cssrss.exe lsass.exe等进程 用先有句柄进行操作进程(无驱读写)
6.句柄继承或dup句柄(看情况)(无驱读写)
7.hook ObReferenceObjectByHandle 或ObReferenceObjectByHandleWithTag(pg)
8.遍历PsProcessType 链表 UnReg
最后于 2018-7-18 03:13 被放学打我不编辑 ,原因:
2018-7-18 03:13
0
雪    币: 914
活跃值: (2473)
能力值: ( LV5,RANK:68 )
在线值:
发帖
回帖
粉丝
6
放学打我不 ObRegisterCallbacks bypass1.PsProcessType PsThreadType >>&a ...
老哥稳,此贴终结
2018-7-18 21:24
0
雪    币: 6664
活跃值: (957)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
学习下
2018-7-19 06:19
0
雪    币: 42
活跃值: (208)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
放学打我不 ObRegisterCallbacks bypass1.PsProcessType PsThreadType >>&a ...
牛皮
2018-8-2 14:02
0
游客
登录 | 注册 方可回帖
返回
//