此方法是昨天偶然想到的,CE读取进程内存使用的是OpenProcess+ReadProcessMemory。
写了一个test程序来测试读取D*F内存,发现OpenProcess成功,ReadProcessMemory会失败。
基于以上测试得到的结果:思路如下,使用infinityhook来Hook掉NtReadVirtualMemory函数。自己的处理函数中判断如果是CE进程就使用自己实现的内存读取函数,这个方法的好处是不用过PG。
测试图如下:
[培训]《安卓高级研修班(网课)》月薪三万计划,掌 握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法
ookkaa ce要是能像x64dbg那样有插件就好了
hzqst ce本来就有插件
卡了