此方法是昨天偶然想到的,CE读取进程内存使用的是OpenProcess+ReadProcessMemory。
写了一个test程序来测试读取D*F内存,发现OpenProcess成功,ReadProcessMemory会失败。
基于以上测试得到的结果:思路如下,使用infinityhook来Hook掉NtReadVirtualMemory函数。自己的处理函数中判断如果是CE进程就使用自己实现的内存读取函数,这个方法的好处是不用过PG。
测试图如下:
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
ookkaa ce要是能像x64dbg那样有插件就好了
hzqst ce本来就有插件
卡了