能力值:
( LV9,RANK:280 )
|
-
-
2 楼
ddimon?
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
对 是的 为什么会出现这种状况?
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
貌似 我搞错了 是 PCHUNTER 在检测HOOK的时候 会卡住 一直在检测内核HOOK 不能返回 不知道为啥 不是检测不出来
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
找到原因了 我这 赋值错误了??我用一个*puchar=0x8bff
|
能力值:
( LV9,RANK:280 )
|
-
-
7 楼
兔oO
貌似 我搞错了 是 PCHUNTER
在检测HOOK的时候 会卡住 一直在检测内核HOOK 不能返回 不知道为啥
不是检测不出来
pch好像有bug,跟ddimon不兼容,不晓得为啥
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
hzqst
pch好像有bug,跟ddimon不兼容,不晓得为啥
我还有个问题求教前辈 就是多核情况下如果我在 Host内恢复 HOOK 点 然后去跑 会不会被发现?因为进入host 后使用的CR3 跟其他在Guest跑的CPU 用的还是同一个CR3啊~~~这里有疑问
|
能力值:
( LV9,RANK:280 )
|
-
-
9 楼
兔oO
我还有个问题求教前辈 就是多核情况下如果我在 Host内恢复 HOOK 点 然后去跑 会不会被发现?因为进入host 后使用的CR3 跟其他在Guest跑的CPU 用的还是同一个CR3啊~~~这里 ...
恢复hook一般不是要配合NMI把hook设置回去的吗?这个时间窗口里别的核心又跑不了代码
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
hzqst
恢复hook一般不是要配合NMI把hook设置回去的吗?这个时间窗口里别的核心又跑不了代码
我的意思是 在多核情况下 一个 核心进入了HOST 其他的核心是否还在正常运行???? 如果其他核心在运行 那么进入host 内的核心修改 内存会不会被其他核心的检测线程发现~~~~~~~~~~~因为 即使进入了HOST ,,他所使用的分页起始还是在Guest中的CR3分页 只是不能切换了(我以为是这样的 )
|
能力值:
( LV9,RANK:280 )
|
-
-
11 楼
兔oO
我的意思是 在多核情况下 一个 核心进入了HOST 其他的核心是否还在正常运行???? 如果其他核心在运行 那么进入host 内的核心修改 内存会不会被其他核心的检测线程发现~~~~~~~~~~ ...
1、一个核心vmexit不会影响到其他核心 2、不建议在任何非必要的情况下于host os环境访问/修改guest虚拟内存 3、不建议在vm root模式下切换任何真实寄存器,包括cr3 4、非要在host访问guest内存,并且需要于发生vmexit的cpu所处上下文执行的话:可以注入一个异常比如int1 int3,然后接管idt,于idt 01/03 entry里进行内存读写操作。
最后于 2018-8-22 08:58
被hzqst编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
hzqst
兔oO
我的意思是 在多核情况下 一个 核心进入了HOST 其他的核心是否还在正常运行???? 如果其他核心在运行 那么进入host 内的核心修改 内存 ...
大佬你太厉害了
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
hzqst
兔oO
我的意思是 在多核情况下 一个 核心进入了HOST 其他的核心是否还在正常运行???? 如果其他核心在运行 那么进入host 内的核心修改 内存 ...
我咋没早点认识你、
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
如果我创建一个 空壳进程然后把 其他程序进程的内存页映射到我的 进程内 这样可行?
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
hzqst
兔oO
我的意思是 在多核情况下 一个 核心进入了HOST 其他的核心是否还在正常运行???? 如果其他核心在运行 那么进入host 内的核心修改 内存 ...
我QQ 314588566 大佬求加好友
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
hzqst
兔oO
我的意思是 在多核情况下 一个 核心进入了HOST 其他的核心是否还在正常运行???? 如果其他核心在运行 那么进入host 内的核心修改 内存 ...
映射到我的进程或 可以 OD附加调试?
|
能力值:
( LV9,RANK:280 )
|
-
-
17 楼
最后于 2018-8-23 13:35
被hzqst编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
分配一块新内存 修改ept映射
|
|
|