首页
社区
课程
招聘
未解决 [求助]通过ssdt索引调用ZwSuspendProcess失败,求助大佬
发表于: 2019-9-23 22:47 2935

未解决 [求助]通过ssdt索引调用ZwSuspendProcess失败,求助大佬

2019-9-23 22:47
2935
// win10 1903 64位系统。32位的程序 想通过ssdt索引调用 ZwSuspendProcess
       //  eax返回 C0000008,请问问题出在哪里?  谢谢
__asm {
mov eax, val // 进程句柄
push eax;
call _lable_SuspendProcess
jmp _lable_exit;

_lable_SuspendProcess:
mov eax, 0x301b5; // ssdt索引
call _lable_Wow64Transition;
retn 4

_lable_Wow64Transition:
call dword ptr fs : [000000C0h]
retn
_lable_exit:
}


[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 38
活跃值: (168)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
*pPrevMode = KernelMode;
2020-7-11 23:10
0
雪    币: 11974
活跃值: (5554)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
3
#define STATUS_INVALID_HANDLE 0xC0000008L
Wow64Transition要求第一个参数位于esp+8处,你放个地址进去干什么
2020-7-12 00:26
0
游客
登录 | 注册 方可回帖
返回
//