首页
课程
问答
CTF
社区
招聘
看雪峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
看雪峰会
看雪商城
证书查询
社区
软件逆向
发新帖
17
2
[讨论][求助]用切换CR3来读写进程内存,那么如何获取真实CR3
发表于: 2018-11-16 11:32
12010
[讨论][求助]用切换CR3来读写进程内存,那么如何获取真实CR3
Jy王
2018-11-16 11:32
12010
查看主题内容
收藏
・
17
免费
・
2
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
最新回复
(
29
)
◀
1
2
BDBig
雪 币:
634
活跃值:
(1149)
能力值:
( LV4,RANK:50 )
在线值:
发帖
22
回帖
124
粉丝
67
关注
私信
BDBig
26
楼
已删除
最后于
2018-11-29 10:16 被BDBig编辑 ,原因:
2018-11-29 10:15
0
Jy王
雪 币:
34
活跃值:
(94)
能力值:
( LV2,RANK:10 )
在线值:
发帖
7
回帖
54
粉丝
3
关注
私信
Jy王
27
楼
BDBig
+1。这个方案,不错。实际获取真实的CR3就是搜tp的特征。。。至少我是这么干的。。。。
感谢,我研究研究呢!谢谢
2018-11-29 15:40
0
懒的时间
雪 币:
136
活跃值:
(337)
能力值:
( LV2,RANK:10 )
在线值:
发帖
10
回帖
36
粉丝
1
关注
私信
懒的时间
28
楼
学习
最后于
2018-11-30 23:10 被懒的时间编辑 ,原因:
2018-11-30 23:02
0
killpy
雪 币:
83
活跃值:
(1082)
能力值:
( LV8,RANK:130 )
在线值:
发帖
35
回帖
654
粉丝
46
关注
私信
killpy
2
29
楼
BDBig
已删除
ULONG64 vTpDataObjectBase = *(PULONG)(vTpMemory + 0x1738B) + vTpMemory + 0x1738F; 这个是怎么找到的 mov cr3,xxxx这种特征太多了 你怎么知道到底是哪一个??? pte如果被抹去 你获取真实页表也没用啊 一样发生页面访问异常 tp在idt 会判断你当前进程是否合法 这种情况 你怎么办?有啥好思路
2018-12-5 16:30
0
还洋洋
雪 币:
38
活跃值:
(168)
能力值:
( LV2,RANK:10 )
在线值:
发帖
3
回帖
27
粉丝
0
关注
私信
还洋洋
30
楼
需要遍历CPU 的IDT 那些以上 代码只是 遍历当前 的IDT 没啥子用
2020-6-14 10:28
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
◀
1
2
返回
Jy王
7
发帖
54
回帖
10
RANK
关注
私信
他的文章
[求助]清空进程句柄表是怎么清空法?CloseHandle?
2359
[求助]Hook NtRemoveProcessDebug出现了一个无效参数的问题
3235
[求助]过调皮双机调试的两个问题
6087
[讨论]SysWOW64文件夹下面的ntoskrnl.exe文件是干嘛用的?
4978
[讨论]关于某游戏主播专用辅助使用单机片的原理?
13138
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
返回
顶部