-
-
[原创]X64 Kernel Shellcode获取Ntos Base
-
发表于:
2021-3-30 16:05
11904
-
[原创]X64 Kernel Shellcode获取Ntos Base
之前网上的思路是GetPcr()->IdtBase拿到isr地址对齐后往上爆搜 'MZ' 0x5A4D,来拿到ntos base。
在win10 2004以下版本中没什么问题。
isr本身位于.text中,往上很快就能得到pe头
但是在win10 2004下,ntos的区段结构变了,.text不再是第一个区段.几个data区段跑到了上面,还有3个区段不能访问
如果继续往上爆搜,则会直接裂开。
那么换个思路,可以看到在ntos的.text中还是有很多地方引用了image base了的
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
最后于 2021-3-30 16:52
被xiaofu编辑
,原因: