能力值:
( LV9,RANK:280 )
|
-
-
2 楼
我这边17134还开了EPT随机10~90分钟 0x109 1d蓝屏呢 鬼知道微软做了什么
|
能力值:
( LV13,RANK:420 )
|
-
-
3 楼
嘿嘿。不可说,不可说
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
hzqst
我这边17134还开了EPT随机10~90分钟 0x109 1d蓝屏呢 鬼知道微软做了什么
EPT && 随机10~90分钟,有可能是初始化VMCS期间您动了XX寄存器的OO bit,然后触发PG,最后您翻译页目录是ok了,蛋:还是发生了,我猜是这样 PS:1809迎来了传说已久的内核隔离,别的隔离暂时还没怼上,就SYSCALL来说,无法占坑的锅晕,还好inline 和IDT还僵硬 PS2:ida 1809发现,SSDT竟然有callback
最后于 2018-12-19 19:55
被杨开银编辑
,原因:
|
能力值:
( LV9,RANK:280 )
|
-
-
5 楼
杨开银
hzqst
我这边17134还开了EPT随机10~90分钟 0x109 1d蓝屏呢 鬼知道微软做了什么
EPT &&a ...
应该不是XX寄存器的问题,109 1d的说明是Executive callback object modification,我查了一下Executive callback object是指ExRegisterCallback的那些东西 顺便一提,我用的魔改版ddimon,vmcs初始化的地方没碰过
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
hzqst
应该不是XX寄存器的问题,109 1d的说明是Executive callback object modification,我查了一下Executive callback object是指ExRegi ...
一直很好奇hvpp中提到的vmx 进/退 这个时间戳内调用nt api有副作用的说法,我看了一通有3个dpc相关的api和申请非分页内存api,共4个,用了别的框架很久一直没看到他说的副作用,您可以重现一波嘛?老师
最后于 2018-12-19 22:08
被杨开银编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
说明PG加强了
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
yy虫子yy
说明PG加强了
有没有发现1809忽然爆卡,呵呵
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
杨开银
有没有发现1809忽然爆卡,呵呵
1803还好,没升1809
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
yy虫子yy
1803还好,没升1809
1809之前的都没隔离,印象中老v说了个内核隔离是故事片,但1809把童话变成了现实,ms搞这一出,实在不知怎么占坑vmm。 ps:有趣的是仅仅发现的syscall64页表交换就卡得一B,如果ms对单个内核api所在的物理地址页面也交换一波,那真是swap成好朋友了,估计会卡死,另外一些硬件信息区域我想不可能隔离,太卡了就废了。
最后于 2018-12-19 23:33
被杨开银编辑
,原因:
|
能力值:
( LV12,RANK:290 )
|
-
-
11 楼
我想说我的Windows10如果开了移动热点就会有很高的几率蓝屏。。。有没有大佬解释一下的 ps:我经常更新系统
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
pureGavin
我想说我的Windows10如果开了移动热点就会有很高的几率蓝屏。。。有没有大佬解释一下的
ps:我经常更新系统
dump,pdb,方便的话源码一波,靠猜也解决不了问题
|
能力值:
( LV9,RANK:280 )
|
-
-
13 楼
杨开银
hzqst
应该不是XX寄存器的问题,109 1d的说明是Executive callback object modification,我查了一下Execut ...
本来host就不应该调用guestapi的 且不说调用内存分配函数可能会发ipicall 突然被时钟中断打断了咋办
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
hzqst
本来host就不应该调用guestapi的 且不说调用内存分配函数可能会发ipicall 突然被时钟中断打断了咋办
那倒也是,看来hvpp是比较细心的框架
|
能力值:
( LV12,RANK:290 )
|
-
-
15 楼
杨开银
dump,pdb,方便的话源码一波,靠猜也解决不了问题
不好意思兄弟,我是新手,并没有接触过内核的调试,方便的话能不能说的详细一些(dump和pdb是什么意思?系统的dump文件么??)
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
pureGavin
不好意思兄弟,我是新手,并没有接触过内核的调试,方便的话能不能说的详细一些(dump和pdb是什么意思?系统的dump文件么??)
我也是新手,就是那东西,不过很多时候莫名其妙截获不到异常代码,我一般都是逐个模块测试
|
能力值:
( LV4,RANK:52 )
|
-
-
17 楼
HyperGuard? 上次听说的时候,还是听说要开发,这就出来了?
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
奶疼可以友情帮揉..需要的M.
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
昨晚已经遇到了那个问题wow靠,在ept初始化pml1-4层水表期间申请和释放非分页内存那一对api,纠结的是别的框架依然是用那俩api来干这个,并不会引起中断等级error。然后我吧进出vmm时间戳内用到那俩的全部位置均调整为apc level,ok了,卸载ojbk了,wow靠的是,加载30秒后页面翻译error,很明显是前面的操作中断级别引起这个问题,这就尴尬了。 ps:这似乎可以用编译器优化解决 ps2:设置影子页面或其他不可思议的xxoo页面在vmm 退出ept事件的函数里面去操作申请释放非分页内存api是相当稳定的;反过来假如你在初始化vmm并设置ept翻译页目录的时候,在“翻译”模块里面你去调用相关的内核api,不可思议的问题接二连三,why? 这问题已亲测
最后于 2018-12-21 10:57
被杨开银编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
20 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
21 楼
不对
HyperGuard?[em_35]上次听说的时候,还是听说要开发,这就出来了?
intel公司都公布了intel内核防护源代码了,不过,太冗余,只可远观不可亵玩耶
|
能力值:
( LV9,RANK:280 )
|
-
-
22 楼
杨开银
昨晚已经遇到了那个问题wow靠,在ept初始化pml1-4层水表期间申请和释放非分页内存那一对api,纠结的是别的框架依然是用那俩api来干这个,并不会引起中断等级error。然后我 ...
都说了host就不应该调用guestapi,你看人家hvpp两套内存分配器
|
|
|