能力值:
(RANK:15 )
|
-
-
2 楼
UnmapViewOfSection去掉,然后加上SetThreadContext试试
|
能力值:
( LV1,RANK:0 )
|
-
-
3 楼
刘铠文
UnmapViewOfSection去掉,然后加上SetThreadContext试试
感谢帮助!SetThreadContext函数在代码上有后来向网页上贴代码的时候漏掉了,不是这个问题。去掉UnmapViewOfSection函数不卸载原先的镜像,申请内存的时候返回值是0,不能申请内存写入,最后任务管理器里只有原先挂起的傀儡进程。
|
能力值:
(RANK:15 )
|
-
-
4 楼
吸语言
感谢帮助!SetThreadContext函数在代码上有后来向网页上贴代码的时候漏掉了,不是这个问题。去掉UnmapViewOfSection函数不卸载原先的镜像,申请内存的时候返回值是0,不能申请内 ...
原镜像貌似不能随意卸载,会炸,至少我炸了,不卸载就不会炸
|
能力值:
( LV1,RANK:0 )
|
-
-
5 楼
刘铠文
原镜像貌似不能随意卸载,会炸,至少我炸了,不卸载就不会炸
我不卸载原镜像,申请的空闲内存,然后修复了重定位还是一样炸,我裂开了
|
能力值:
( LV1,RANK:0 )
|
-
-
6 楼
刘铠文
原镜像貌似不能随意卸载,会炸,至少我炸了,不卸载就不会炸
老哥,你这个是启动成功后的进程吗?
|
能力值:
(RANK:15 )
|
-
-
7 楼
吸语言
老哥,你这个是启动成功后的进程吗?
是的
|
能力值:
( LV1,RANK:0 )
|
-
-
8 楼
刘铠文
是的
UnmapViewOfSection函数去掉后直接就能用了啊?不是申请的随机地址,也没修复重定位表吗?
|
能力值:
(RANK:15 )
|
-
-
9 楼
吸语言
UnmapViewOfSection函数去掉后直接就能用了啊?不是申请的随机地址,也没修复重定位表吗?
肯定得修复
|
能力值:
( LV1,RANK:0 )
|
-
-
10 楼
刘铠文
肯定得修复
我修复了重定位表,一运行就崩了,我还特意试了一下修复重定位表的代码,也没问题,context修改的应该也是正确的。可现在程序已启动就弹出窗口崩溃
|
能力值:
( LV1,RANK:0 )
|
-
-
11 楼
吸语言
我修复了重定位表,一运行就崩了,我还特意试了一下修复重定位表的代码,也没问题,context修改的应该也是正确的。可现在程序已启动就弹出窗口崩溃
context我只修改了OEP和ImageBase,EIP不用改吧?
|
能力值:
( LV7,RANK:105 )
|
-
-
12 楼
1、傀儡进程的SizeOfImage>=自己程序的SizeOfImage 2、tls填充 3、检查自己程序的编译选项
|
能力值:
( LV1,RANK:0 )
|
-
-
13 楼
东京好嗨冷
1、傀儡进程的SizeOfImage>=自己程序的SizeOfImage
2、tls填充
3、检查自己程序的编译选项
感谢! 我之前试过将同一个程序的ImageBase和重定位表修改了,然后替换该程序没修改的傀儡进程还是不行。
|
能力值:
( LV1,RANK:0 )
|
-
-
14 楼
吸语言
感谢!
我之前试过将同一个程序的ImageBase和重定位表修改了,然后替换该程序没修改的傀儡进程还是不行。
tls填充和检查自己程序的编译选项是什么意思我不太懂,求指点
|
能力值:
( LV1,RANK:0 )
|
-
-
15 楼
吸语言
感谢!
我之前试过将同一个程序的ImageBase和重定位表修改了,然后替换该程序没修改的傀儡进程还是不行。
我合计可能是context设置的问题,网上说修改OEP和ImageBase就行了,但是我觉得是不是还得改别的
|
能力值:
( LV1,RANK:0 )
|
-
-
16 楼
东京好嗨冷
1、傀儡进程的SizeOfImage>=自己程序的SizeOfImage
2、tls填充
3、检查自己程序的编译选项
我是只猪,原来用傀儡进程序本身修改一下ImageBase和重定位表替换一下这个傀儡程序,无论是随机地址还是原镜像地址都是能用的,只要不调用Zw/NtUnmapViewOfSection函数就不会崩溃。但是用别的程序来替换傀儡进程是肯定会崩的,开来不是代码的问题,应该是我电脑或者编译器有问题,气死了
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
https://bbs.pediy.com/thread-153508.htm
|
能力值:
( LV1,RANK:0 )
|
-
-
18 楼
sinkay
https://bbs.pediy.com/thread-153508.htm
谢谢,我看了一下那个帖子,方法基本都是一样,但是我代码已启动就崩,我看到底下有人评论说win7 x64用这种方法跑不起来,不知道是不是这种原因
|
能力值:
( LV1,RANK:0 )
|
-
-
19 楼
win10 64位下必须去掉UnmapViewOfSection 才能运行,我也不知道为什么。
|
能力值:
( LV1,RANK:0 )
|
-
-
20 楼
楼主解决了嘛?
|
能力值:
( LV1,RANK:0 )
|
-
-
21 楼
夏鱼儿
楼主解决了嘛?
后来我自己搞了一下,代码没什么毛病(我电脑上的,看雪贴出来的没太注意因为太多就删了一些注释验证的步骤).自己写的hello world是可以替换的,但是网上下的应用不行,我估计可能是网上的程序有保护或者与其他dll文件的基址冲突,虽然helloworld不用重定(因为没有重定位表),但是我感觉跟重定位表没关系.
|
能力值:
( LV2,RANK:10 )
|
-
-
22 楼
https://bbs.pediy.com/thread-153508.htm 这个ok
|
能力值:
( LV1,RANK:0 )
|
-
-
23 楼
taizhong
https://bbs.pediy.com/thread-153508.htm
这个ok
谢谢,这个我看过了,评论有人说win7x64替换傀儡进程不好使.
|
能力值:
( LV2,RANK:10 )
|
-
-
24 楼
有可能是傀儡进程的随机基址问题,我最近在做一个简单加壳程序练习也碰到类似的问题,我把一个程序追加到一个壳子程序最后一个节里,模拟验证后通过创建傀儡进程解密运行最后一个节点里的程序,也是一运行就跳C005错误,后来发现加壳后的程序每次运行的基址都不一样,然后把壳程序编译的时候随机基址去掉后编译的壳程序在追加其他程序到节里,都能够通过傀儡程序运行成功。也不知道你的问题是不是和我的一样,希望对你有所帮助。我的环境也是win10 64位的。
|
能力值:
( LV1,RANK:0 )
|
-
-
25 楼
太感谢了, 今天搞了整整一天, 被整疯了, 竟然是这个错误, 太恶心...
|
|
|