能力值:
( LV5,RANK:68 )
|
-
-
2 楼
我改我自己,貌似并不需要VT
|
能力值:
( LV4,RANK:52 )
|
-
-
3 楼
万剑归宗
我改我自己,貌似并不需要VT
可能是怕别人扫描PTE表,然后露馅了吧?更何况,退一步讲,VT还能占个坑啥的
|
能力值:
( LV9,RANK:280 )
|
-
-
4 楼
HyperPlatform 这玩意在双CPU系统上分分钟PatchGuard炸裂,想拿这个商用化的多多少少沾点
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
不懂就问 这样保护有什么用呢.... 系统回调依然可以得到正确的CR3
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
终于想通了,哈哈
|
能力值:
( LV5,RANK:60 )
|
-
-
8 楼
hzqst
HyperPlatform 这玩意在双CPU系统上分分钟PatchGuard炸裂,想拿这个商用化的多多少少沾点
请教一下,他这种读写其实就是为了ring3下readprocessmemory不打开目标进程的句柄吧?还有这部分保护进程也是在切换cr3时发生的,如果直接读物理地址岂不是无效了?
|
能力值:
( LV4,RANK:40 )
|
-
-
9 楼
1
最后于 2020-9-3 14:35
被萌克力编辑
,原因:
|
能力值:
( LV4,RANK:40 )
|
-
-
10 楼
hhkqqs
请教一下,他这种读写其实就是为了ring3下readprocessmemory不打开目标进程的句柄吧?还有这部分保护进程也是在切换cr3时发生的,如果直接读物理地址岂不是无效了?
是的,所以我也只是说了在帖子发出来的时候,针对BE/EAC,他们的内存检测是无效的
|
能力值:
( LV4,RANK:40 )
|
-
-
11 楼
huojier
不懂就问 这样保护有什么用呢.... 系统回调依然可以得到正确的CR3 仅针对目前的BE/EAC,而且,也并不是保护cr3不被拿到
最后于 2020-9-3 14:39
被萌克力编辑
,原因:
|
能力值:
( LV4,RANK:50 )
|
-
-
12 楼
转行做那方面?
|
能力值:
( LV10,RANK:160 )
|
-
-
13 楼
大表哥 永远滴神
|
能力值:
( LV8,RANK:130 )
|
-
-
14 楼
be r0是怎么检测的 他怎么知道当前附加的进程是哪个
|
能力值:
( LV8,RANK:130 )
|
-
-
15 楼
看了一下 就是 附加进程读写的时候 判断 如果附加的是跳板进程 那就给他真实cr3 退出附加 再次附加进真实进程eprocess 完后返回 让r3通过附加跳板进程eprocess达到读写真实进程内存的目的 如果被附加的进程是我们要保护的进程 那就写入csrss的cr3 再unattach一下 再次attach进跳板eprocess 完后导致对方读写的是csrss的内存 以为你有代码 连代码都不分享啊
|
能力值:
( LV4,RANK:40 )
|
-
-
16 楼
killpy
看了一下 就是 附加进程读写的时候 判断 如果附加的是跳板进程 那就给他真实cr3 退出附加 再次附加进真实进程eprocess 完后返回 让r3通过附加跳板进程eprocess达到读写真实进程内存 ...
我分享的就是代码啊
|
能力值:
( LV4,RANK:40 )
|
-
-
17 楼
killpy
be r0是怎么检测的 他怎么知道当前附加的进程是哪个
是eac会检测当前附加对象,估计也就是attach之后_readcr3一下
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
这玩意就是自己读自己,比如说,my.exe在r3去读game.exe,在内核层需要KeStackAttachProcess、KeUnstackDetachProcess,当__writecr3(cr3)的时候,直接在vmm_exit_dr3里面KeUnstackDetachProcess还原环境之后,再次附加KeStackAttachProcess,不过KeStackAttachProcess第一个参数是game.exe的peprocess地址,这样就是自己读自己。 其他的话不想让驱动保护读自己的话,也是类似,你想读my.exe,我给你读csrss.exe。差不多是这个意思吧。
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
好像理解错了。
|
能力值:
( LV2,RANK:10 )
|
-
-
20 楼
牛
|
能力值:
( LV2,RANK:10 )
|
-
-
21 楼
都是那方面的高手,怎么检测呢
|
能力值:
( LV4,RANK:40 )
|
-
-
22 楼
mb_foyotena
都是那方面的高手,怎么检测呢
太多检测方法了,不过AC一般不会从这些方面进行检测。过了四个月再来看商业化已经几乎不可能了,但是当玩具也还是无敌的。 这个行业大部分过的好的人,要么是团队过硬,要么就是思路够清奇。
|
能力值:
( LV4,RANK:40 )
|
-
-
23 楼
|
能力值:
( LV1,RANK:0 )
|
-
-
24 楼
我怎么感觉像是在大炮打蚊子
|
|
|