首页
社区
课程
招聘
[求助]自建调试体系 躲过断口清零 只改NtDebugActiveProcess 这个函数里的 所有偏移吗
发表于: 2019-1-27 11:54 5356

[求助]自建调试体系 躲过断口清零 只改NtDebugActiveProcess 这个函数里的 所有偏移吗

2019-1-27 11:54
5356
原始是 Process->DebugPort 
改成    Process->Pcb.DebugPort 

只改NtDebugActiveProcess  函数里的吗  我发现
NtDebugActiveProcess_zidingyi
NtDebugContinue_zidingyi
NtWaitForDebugEvent_zidingyi
NtRemoveProcessDebug_zidingyi 
这4个 都不需要改  
改了之后 od附加 暂停不了

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (1)
雪    币: 1564
活跃值: (3572)
能力值: ( LV13,RANK:420 )
在线值:
发帖
回帖
粉丝
2
如果你是WIN10只处理附加的话,可以只改以下函数
PsGetProcessDebugPort
DbgkpSetProcessDebugObject
DbgkpMarkProcessPeb
DbgkCreateThread
PspExitThread
DbgkExitThread
DbgkpQueueMessage
KiDispatchException
DbgkForwardException
NtQueryInformationProcess
DbgkClearProcessDebugObject
DbgkpCloseObject
DbgkMapViewOfSection
DbgkUnMapViewOfSection
DbgkExitProcess
配合扩充EPROCESS,之前我的帖子有介绍
最后于 2019-1-27 17:35 被xiaofu编辑 ,原因:
2019-1-27 17:26
0
游客
登录 | 注册 方可回帖
返回
//