首页
社区
课程
招聘
[原创]CF驱动读写开源。不需要开线程就可以直接读出来真实的数据。
发表于: 2018-10-26 21:20 21637

[原创]CF驱动读写开源。不需要开线程就可以直接读出来真实的数据。

2018-10-26 21:20
21637

这个东西也不是什么难的东西。很简单。我现在 还在想如何解决  模式的问题。如果是内核模式( KernelMode )就可以读到正确的数据。如果是用户模式(UserMode)读出来的数据是错误的。不明白这个是为什么。还希望个位大佬...指点。该驱动支持WIN7 - WIN10 不支持WeGame 运行游戏 WeGame 也有保护对游戏

并且好像不是TP.用WeGame启动游戏 好像是启用了 Inter TLB缓存。导致CShell.dll的数据读出来的都是错误的。下边是游戏测试图。





[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

最后于 2018-10-26 21:22 被BDBig编辑 ,原因:
上传的附件:
收藏
免费 3
支持
分享
最新回复 (42)
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
沙发,路过顶帖。
2018-10-26 21:25
0
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
这个并没有拿到真实的CR3.只是挂靠进去 把线性地址转成了物理地址。真实的CR3怎么拿 我HOOK上下文 照样是假的。没有PTML4.....
2018-10-26 21:27
0
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
里边部分代码没啥用 网上复制粘贴来测试的。只能读不能写。没有写写的--想商用 自己的改改吧。这个驱动 支持DXF CF  绝*求生 刺*战场/全*出击等等游戏 TP的游戏不追封。其他的我不清楚。
2018-10-26 21:35
1
雪    币: 6
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
学驱动:6666666666666666666
2018-10-26 22:27
0
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
6
搞错了。支持WeGame。一个地方写错了
2018-10-26 23:23
0
雪    币: 1641
活跃值: (3601)
能力值: (RANK:15 )
在线值:
发帖
回帖
粉丝
7
线程回调可以拿到真实cr3,其次,页表没有全部被干掉,拿到真的cr3以后,小部分内存可以读到,大部分内存无法读取,Win7的走0E中断,Win10走什么没看
2018-10-27 08:34
0
雪    币: 1641
活跃值: (3601)
能力值: (RANK:15 )
在线值:
发帖
回帖
粉丝
8
这种方式不感觉Win7能用
2018-10-27 08:38
0
雪    币: 181
活跃值: (621)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
NPNP。
2018-10-27 11:33
0
雪    币: 83
活跃值: (1087)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
10
赞一个 代码多吗
2018-10-27 14:54
0
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
11
刘铠文 这种方式不感觉Win7能用
可以用的。测试了已经。不用找到CR3就可以读。我的目的是恢复页表。你说的大部分数据读不到 我就是怀疑是 Inter TLB
2018-10-27 16:48
0
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
12
刘铠文 线程回调可以拿到真实cr3,其次,页表没有全部被干掉,拿到真的cr3以后,小部分内存可以读到,大部分内存无法读取,Win7的走0E中断,Win10走什么没看
WIN10也一样的。不过不适用新版本的WIN10 1803 1809。那个版本基本没保护 没搞明白 线程回调是什么 具体是哪个...
最后于 2018-10-27 16:58 被BDBig编辑 ,原因:
2018-10-27 16:49
0
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
13
killpy 赞一个 代码多吗
不算多。很少的
2018-10-27 16:53
0
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
14
    
最后于 2018-10-27 16:58 被BDBig编辑 ,原因:
2018-10-27 16:58
0
雪    币: 2335
活跃值: (1319)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
15
赶紧先下载一份,估计要被律师函了
2018-10-27 19:00
0
雪    币: 1641
活跃值: (3601)
能力值: (RANK:15 )
在线值:
发帖
回帖
粉丝
16
然鹅,这种方式一年前就凉了哇
2018-10-27 21:26
0
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
17
刘铠文 然鹅,这种方式一年前就凉了哇
这种方法并没有凉。都是挂靠。但是做的事情 不一样。CF不检测挂靠的哇 我现在都怀疑 TP连CR3发生切换的时候 都不检测。挂靠说白了 就是CR3的切换。TSS会有记录的 还有一个严重的问题。TP有BUG 会导致一断代码直接死了。那段代码 是检测特征的。我触发了这个BUG 确实发现 原来拉闸的外挂  我玩了 一晚上 打的排位 都没有封号。这是最假的
最后于 2018-10-27 21:49 被BDBig编辑 ,原因:
2018-10-27 21:47
0
雪    币: 962
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
这方式没凉你是认真的么。
2018-10-29 06:53
0
雪    币: 4939
活跃值: (2360)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
mark 驱动读写
2018-10-29 19:34
0
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
20
dianfsgff 这方式没凉你是认真的么。[em_10]
要是凉了。。。我开源什么呀。win7 - win10 都测试了。你可以试试看呀
2018-10-29 20:03
0
雪    币: 5199
活跃值: (3437)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
画重点
MmGetPhysicalAddress
MmMapIoSpace
2018-10-30 18:08
0
雪    币: 4741
活跃值: (4291)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
呦西感谢大兄弟我开源精神
2018-10-31 18:03
0
雪    币: 999
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
好东西!谢谢分享
2018-11-1 01:19
0
雪    币: 151
活跃值: (71)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
楼主, 有没这方面的学习资料?
2018-11-1 09:54
0
雪    币: 4
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
25
能加你微信吗?
2018-11-1 22:29
0
游客
登录 | 注册 方可回帖
返回
//