[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
fakersaber 哇 果然这样 谢谢您啦[em_49],请问下他现在内存是怎么处理的,我听说cr3被写0然后到他的0xE处理,但是我读出来的PML4E是个正常值呀,但是我附加上去确实拿不到内存。
hzqst 有的人改的是PML4 有的人改的是PDPTE 有的人改的是PTE,一切讲随缘 没必要硬肛win7,换win10 1809,这些杂技全没了,就剩个ob回调
fakersaber 谢谢您,我就是想试试思路对不对,调试的东西还没处理,据说od是先打开句柄,如果句柄打不开进程就不显示在列表了,我就疑惑除了callback和SSDT处理还有什么能处理句柄的。。