[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
fakersaber 哇 果然这样 谢谢您啦[em_49],请问下他现在内存是怎么处理的,我听说cr3被写0然后到他的0xE处理,但是我读出来的PML4E是个正常值呀,但是我附加上去确实拿不到内存。
hzqst 有的人改的是PML4 有的人改的是PDPTE 有的人改的是PTE,一切讲随缘 没必要硬肛win7,换win10 1809,这些杂技全没了,就剩个ob回调
fakersaber 谢谢您,我就是想试试思路对不对,调试的东西还没处理,据说od是先打开句柄,如果句柄打不开进程就不显示在列表了,我就疑惑除了callback和SSDT处理还有什么能处理句柄的。。