首页
社区
课程
招聘
[求助]这个R3程序是怎么进入R0的?
发表于: 2019-5-11 05:55 3660

[求助]这个R3程序是怎么进入R0的?

2019-5-11 05:55
3660
Hook call [0xc0]也没消息,用Syscall Monitor只能看到这些。。。。

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 180
活跃值: (263)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
这个是正常程序的栈帧
最后于 2019-5-11 05:57 被我家没雪编辑 ,原因:
2019-5-11 05:57
0
雪    币: 12857
活跃值: (9172)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
3
不是写了NtReplyPort吗
2019-5-11 08:24
0
雪    币: 180
活跃值: (263)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
hzqst 不是写了NtReplyPort吗
谢谢。。2楼是正常的,从RING3 DLL开始到内核。1楼的图片里直接就到KeSynchronizeExec 然后NtOpenProcess了。。
2019-5-11 08:49
0
雪    币: 914
活跃值: (2553)
能力值: ( LV5,RANK:68 )
在线值:
发帖
回帖
粉丝
5
你就不能做个大胆的假设
看你hook fs[C0],说明这是个wow64程序
那就存在一种可能,手动切CS进入x64模式
汇编syscall 进入内核。然后再切cs 回到win32模式
其实说白了就是wow64ext 这种操作。
2019-5-11 10:00
0
雪    币: 180
活跃值: (263)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
万剑归宗 你就不能做个大胆的假设 看你hook fs[C0],说明这是个wow64程序 那就存在一种可能,手动切CS进入x64模式 汇编syscall 进入内核。然后再切cs 回到win32模式 其实说 ...
我去了解一下。谢谢
2019-5-11 11:08
0
游客
登录 | 注册 方可回帖
返回
//