首页
社区
课程
招聘
[求助]过调皮双机调试的两个问题
发表于: 2019-2-2 22:43 6086

[求助]过调皮双机调试的两个问题

2019-2-2 22:43
6086

1.Hook KdpTrap

    先上图

分割线



在这个memcpy运行立马就蓝屏,自己判断是memcpy引发缺页,然后触发KdpTrap?结果KdpTrap的头字节被上面那个命令填充了Nop导致蓝屏?如果真如此,不知看雪是否有大佬已经过了双机的给个解决方案!或丢个源码参考下,感激不尽

2.Hide("Kdcom.dll");

    警告M(13,1,1790),不知道是否是断链的原因,使用Hook memset发现hook的是自己驱动里面的memset,NT里面也有个memset没有被Hook。疑问是如何定位调皮用的memset???


卡了2天了,挺累的,发个帖子看看能否幸运解决


最后希望看雪越办越棒,大神越来越多!


[课程]Android-CTF解题方法汇总!

最后于 2019-2-2 23:00 被Jy王编辑 ,原因:
收藏
免费 0
支持
分享
最新回复 (14)
雪    币: 1176
活跃值: (1234)
能力值: ( LV12,RANK:380 )
在线值:
发帖
回帖
粉丝
2
调皮保护 不需要双机也可以debug  
2019-2-3 09:28
0
雪    币: 34
活跃值: (94)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
Tennn 调皮保护 不需要双机也可以debug
不不不,主要我就是想掌握这项技术
2019-2-6 20:18
0
雪    币: 83
活跃值: (1082)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
4
双机调试 就那几个全局变量 转移一下 完后本机 关闭jit调试
2019-2-11 08:08
0
雪    币: 34
活跃值: (94)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
killpy 双机调试 就那几个全局变量 转移一下 完后本机 关闭jit调试
jit调试注册表auto是0,变量都转移了,win7系统依旧出现第三方模块
2019-2-14 12:33
0
雪    币: 367
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
6

最后于 2019-11-23 22:35 被mb_pgsxqpgq编辑 ,原因:
2019-9-20 19:18
0
雪    币: 34
活跃值: (94)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
mb_pgsxqpgq 楼主,你好,看了你的帖子想要请问一下楼主是怎么过tp对win7x64双机调试的检测呢?我目前已经做了: 1.断链隐藏kdcom.dll 2.HOOK了IoAllocateMdl()这个函数,如果传 ...
是不是虚拟机出现CPU死机还是直接黑屏是因为你用改了bugcheck函数把
2019-9-21 16:23
0
雪    币: 367
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
8
对的,就是把KdPitchDebugger,KdDebuggerEnabled这两个全局变量地址指向了bugcheck函数里自己的变量了,我发现好像就是这里出问题了,改了就好了吗?我改一下试试
2019-9-24 10:35
0
雪    币: 367
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
9
网上查了一下,KeBugCheckEx()这个函数是操作系统用来蓝屏的函数,这个函数被调用也就说双机调试还是被tp检测到了
2019-9-24 10:49
0
雪    币: 34
活跃值: (94)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
mb_pgsxqpgq 网上查了一下,KeBugCheckEx()这个函数是操作系统用来蓝屏的函数,这个函数被调用也就说双机调试还是被tp检测到了[em_26]
有那可能,双机调试还是好过的。你加油把
2019-9-24 15:55
0
雪    币: 12848
活跃值: (9108)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
11
"在这个memcpy运行立马就蓝屏"
你把内核调试的核心函数KdpTrap改了一半没改完然后还单步跑memcpy让它触发单步异常就属实离谱
最后于 2019-9-24 23:38 被hzqst编辑 ,原因:
2019-9-24 23:37
0
雪    币: 34
活跃值: (94)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
hzqst "在这个memcpy运行立马就蓝屏"你把内核调试的核心函数KdpTrap改了一半没改完然后还单步跑memcpy让它触发单步异常就属实离谱
内核编程就是各种灵异事件好在我双机已经解决啦
2019-9-25 08:24
0
雪    币: 367
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
13

最后于 2019-11-23 22:36 被mb_pgsxqpgq编辑 ,原因:
2019-9-27 11:55
0
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
14
hook kdptrap 需要过pg吗
2020-5-20 08:05
0
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
15
怎么解决的啊  我也是这个问题
2020-5-20 15:24
0
游客
登录 | 注册 方可回帖
返回
//