此方法是昨天偶然想到的,CE读取进程内存使用的是OpenProcess+ReadProcessMemory。
写了一个test程序来测试读取D*F内存,发现OpenProcess成功,ReadProcessMemory会失败。
基于以上测试得到的结果:思路如下,使用infinityhook来Hook掉NtReadVirtualMemory函数。自己的处理函数中判断如果是CE进程就使用自己实现的内存读取函数,这个方法的好处是不用过PG。
测试图如下:
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
ookkaa ce要是能像x64dbg那样有插件就好了
hzqst ce本来就有插件
卡了