-
-
[求助]启动VT后 int 3 断点无法断到windbg 没有拦截断点异常 ~并且无法监控 EptViolation
-
发表于:
2018-8-24 21:08
4334
-
[求助]启动VT后 int 3 断点无法断到windbg 没有拦截断点异常 ~并且无法监控 EptViolation
代码貌似没有什么问题 我实在想不出答案了 ~求大佬帮我
Driver Entry()
启动VT 函数
............
_asm int 3;
..............
得到一个进程 DebugPort的地址
创建HOOK 信息结构
................
vmcall ()启动EPT读写监控
就是上面这个过程 当VT启动 以后 后面的那个 int 3 无法中断到 windbg 完全不知道为什么 我并没有吧 exception bitmap 置位
还有 就是 在VMCALL 启动读写检控 的时候 我修改了 Ept ENTRY 的读写访问属性~~~
我也通过windbg观察了下 hook的 debugport 的物理地址 就是在对应的EPT entry 中的物理地址并且读写属性都被清除了
但是 就是不会产生 EptViolation 拦截不到 对
debugport的读写访问
求 大佬们帮忙 指点 一下 位什么会拦截不到和断不下来呢
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)