首页
社区
课程
招聘
[讨论]win7 x64绕tp
发表于: 2018-10-26 13:29 4104

[讨论]win7 x64绕tp

2018-10-26 13:29
4104
我在确定没有VT的情况下,恢复了msr,干掉了obj hook , 但是用OD还是连进程列表都看不到,请问是什么原因,

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 4925
活跃值: (2350)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
看不到列表是OD的梗,你可以对比下进程ID,就知道是哪个进程了,使用了SOD名称变成了一个DLL,X64DBG可以正常显示,关键是看有没有权限附加,以及附加是否退出
2018-10-26 16:19
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
谢谢您,我就是想试试思路对不对,调试的东西还没处理,据说od是先打开句柄,如果句柄打不开进程就不显示在列表了,我就疑惑除了callback和SSDT处理还有什么能处理句柄的。。
2018-10-26 16:31
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
哇 果然这样 谢谢您啦,请问下他现在内存是怎么处理的,我听说cr3被写0然后到他的0xE处理,但是我读出来的PML4E是个正常值呀,但是我附加上去确实拿不到内存。
2018-10-26 16:52
0
雪    币: 12848
活跃值: (9142)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
5
fakersaber 哇 果然这样 谢谢您啦[em_49],请问下他现在内存是怎么处理的,我听说cr3被写0然后到他的0xE处理,但是我读出来的PML4E是个正常值呀,但是我附加上去确实拿不到内存。
有的人改的是PML4 有的人改的是PDPTE 有的人改的是PTE,一切讲随缘
没必要硬肛win7,换win10 1809,这些杂技全没了,就剩个ob回调
2018-10-26 17:07
0
雪    币: 4925
活跃值: (2350)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
hzqst 有的人改的是PML4 有的人改的是PDPTE 有的人改的是PTE,一切讲随缘 没必要硬肛win7,换win10 1809,这些杂技全没了,就剩个ob回调
win10新版本很弱是这个意思是吧
2018-10-26 17:15
0
雪    币: 4925
活跃值: (2350)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
fakersaber 谢谢您,我就是想试试思路对不对,调试的东西还没处理,据说od是先打开句柄,如果句柄打不开进程就不显示在列表了,我就疑惑除了callback和SSDT处理还有什么能处理句柄的。。
可以一起交流下
2018-10-26 17:16
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
hzqst 有的人改的是PML4 有的人改的是PDPTE 有的人改的是PTE,一切讲随缘 没必要硬肛win7,换win10 1809,这些杂技全没了,就剩个ob回调
原来是这样。。这也太骚了吧。。
2018-10-26 17:26
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
能加您QQ吗
2018-10-26 17:27
0
雪    币: 299
活跃值: (234)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
...
最后于 2019-4-5 02:17 被两支穿云箭编辑 ,原因:
2018-11-16 03:11
0
游客
登录 | 注册 方可回帖
返回
//