首页
社区
课程
招聘
[讨论][求助]用切换CR3来读写进程内存,那么如何获取真实CR3
发表于: 2018-11-16 11:32 12010

[讨论][求助]用切换CR3来读写进程内存,那么如何获取真实CR3

2018-11-16 11:32
12010
收藏
免费 2
支持
分享
最新回复 (29)
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
26
已删除
最后于 2018-11-29 10:16 被BDBig编辑 ,原因:
2018-11-29 10:15
0
雪    币: 34
活跃值: (94)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
27
BDBig +1。这个方案,不错。实际获取真实的CR3就是搜tp的特征。。。至少我是这么干的。。。。
感谢,我研究研究呢!谢谢
2018-11-29 15:40
0
雪    币: 136
活跃值: (337)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
28
学习
最后于 2018-11-30 23:10 被懒的时间编辑 ,原因:
2018-11-30 23:02
0
雪    币: 83
活跃值: (1082)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
29
BDBig 已删除
ULONG64 vTpDataObjectBase = *(PULONG)(vTpMemory + 0x1738B) + vTpMemory + 0x1738F; 这个是怎么找到的 mov cr3,xxxx这种特征太多了 你怎么知道到底是哪一个??? pte如果被抹去 你获取真实页表也没用啊 一样发生页面访问异常 tp在idt 会判断你当前进程是否合法  这种情况 你怎么办?有啥好思路
2018-12-5 16:30
0
雪    币: 38
活跃值: (168)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
30
需要遍历CPU 的IDT 那些以上 代码只是 遍历当前 的IDT 没啥子用
2020-6-14 10:28
0
游客
登录 | 注册 方可回帖
返回
//