能力值:
( LV9,RANK:180 )
|
-
-
2 楼
..。
最后于 2020-12-16 14:07
被学技术打豆豆编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
这个原来有人讲过,不过我好奇你的虚拟机,我想要这个
|
能力值:
( LV9,RANK:180 )
|
-
-
4 楼
Galesaur
这个原来有人讲过,不过我好奇你的虚拟机,我想要这个
虚拟机三行代码解决
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
我豆哥得技术 我这辈子都赶不上了,别怀疑啊 就那个一杆进三洞都够我学一辈子了
|
能力值:
( LV9,RANK:280 )
|
-
-
6 楼
其实要anti也简单,遍历所有进程判断PML4前100项是否跟游戏进程相同即可,但是这样搞就变成攻防套娃了,纯属浪费时间
|
能力值:
( LV3,RANK:20 )
|
-
-
7 楼
豆哥牛逼
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
学技术打豆豆
虚拟机三行代码解决
可以双机调试不,我最近想玩玩,被按在这里了
|
能力值:
( LV9,RANK:180 )
|
-
-
9 楼
hzqst
其实要anti也简单,遍历所有进程判断PML4前100项是否跟游戏进程相同即可,但是这样搞就变成攻防套娃了,纯属浪费时间
攻防双方本来就是技术对抗的过程,我告诉你了原理,你当然简单,你把TP的原理告诉我,我也简单!
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
这个是一个驱动读写吗
|
能力值:
( LV8,RANK:130 )
|
-
-
11 楼
你这个可以读写 已经换页的内存吗
|
能力值:
( LV9,RANK:180 )
|
-
-
12 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
如果你要修改的目标进程是32位的,你就打开32位的NOTEPAD.exe,如果是64位的,你就打开64位的NOTEPAD.exe做为傀儡进程,以实现环境适应。
在内核层,暂停傀儡进程的所有线程,让傀儡进程变成一个纯粹的内存空间,不要在三环创建挂起进程,会蓝。
这个感觉和某老外的poc很像啊@hzqst
老外那个很早就有了,暂停runtimebroker的
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
hzqst
其实要anti也简单,遍历所有进程判断PML4前100项是否跟游戏进程相同即可,但是这样搞就变成攻防套娃了,纯属浪费时间
PCclone和kmem那玩意?
|
能力值:
( LV1,RANK:0 )
|
-
-
15 楼
自己写个虚拟机 解决一切疑难杂症
|
能力值:
( LV9,RANK:180 )
|
-
-
16 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
学习了,谢谢
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
我有一种设想...要干坏事的,直接把PID改了做完坏事再改回去,所以有人去试试吗?
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
为什么我看到不到系统调用的内核函数 我是很白很白的小白
|
能力值:
( LV1,RANK:0 )
|
-
-
20 楼
Win10 64 1809 能替换成功 创建进程或过几秒钟到十几秒不等蓝屏 报内存重叠 难道是我操作不对?
VOID 进程内存替换(const char* age_processname)
{
//int3zzzz();
pGLobalStruct = (GLOBAL_STRUCT*)ExAllocatePool(NonPagedPool, sizeof(0));
if (!pGLobalStruct) return;
pGLobalStruct->pOwnProcess = (PEPROCESS)取指定进程("test.exe");
pGLobalStruct->pGameProcess = (PEPROCESS)取指定进程(age_processname);
if (pGLobalStruct->pOwnProcess == NULL64 || pGLobalStruct->pGameProcess == NULL64)
return;
PsSuspendProcess(pGLobalStruct->pOwnProcess);
RtlChangeEprocess();
}
|
能力值:
( LV9,RANK:180 )
|
-
-
21 楼
思源欲涩
Win10 64 1809 能替换成功 创建进程或过几秒钟到十几秒不等蓝屏 报内存重叠 难道 ...
pGLobalStruct = (GLOBAL_STRUCT*)ExAllocatePool(NonPagedPool, sizeof(0));
|
能力值:
( LV2,RANK:10 )
|
-
-
22 楼
虚拟机怎么过检测
|
能力值:
( LV2,RANK:10 )
|
-
-
23 楼
牛逼,以前只想过怎么构造页表,原来找个傀儡进程替换成目标进程的cr3就好了。替换vadroot,是为了解决r3内存的页异常?不过问题来了,要是r3发生缺页,应该还是当前线程挂入傀儡进程执行pf,其实也就是游戏进程的pf。但要是游戏进程的pf做了什么手脚,会不会出什么问题?
|
能力值:
( LV2,RANK:10 )
|
-
-
24 楼
还有一个就是为什么是拷贝pml4前100项?系统空间最低是 0x00000800`00000000也就是2^43,所以大概2^43/2^39=16,感觉只需要拷贝pml4的前16项就可以了?
|
能力值:
( LV2,RANK:10 )
|
-
-
25 楼
1809没几分钟就109蓝屏
|
|
|