首页
社区
课程
招聘
[求助]在x64系统下 x86模式的程序 虚拟地址该如何转化为物理地址?
发表于: 2021-4-30 18:11 4800

[求助]在x64系统下 x86模式的程序 虚拟地址该如何转化为物理地址?

2021-4-30 18:11
4800

在写一个demo时候想通过pe文件的入口点等结构的二进制特征 进行遍历cr3时发现在64位程序适用的999912分页机制不能应用在运行在x86兼容模式的程序上
然后使用29912分页机制尝试转换物理地址 发现也不适用。。。 求求大佬救救孩子吧


[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 24
活跃值: (546)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
大佬们提供个研究方向也行呀...  
2021-5-1 11:22
0
雪    币: 1641
活跃值: (3601)
能力值: (RANK:15 )
在线值:
发帖
回帖
粉丝
3
开了pae是29912,不开就是101012,windbg的!vtop cr3 va可以寻址
2021-5-1 11:41
0
雪    币: 12848
活跃值: (9108)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
4
wow64程序跟x64一样都是999912的,转换错误说明你别的地方没整对
2021-5-2 11:56
0
雪    币: 24
活跃值: (546)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
hzqst wow64程序跟x64一样都是999912的,转换错误说明你别的地方没整对
谢大佬, 再次验证发现确实是算错了  之前用自己写的程序算的 64位算对了 32位程序算错了 当时就以为32位转物理地址 应该有其他细枝末节
2021-5-2 13:20
0
雪    币: 24
活跃值: (546)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
はつゆき 开了pae是29912,不开就是101012,windbg的!vtop cr3 va可以寻址
谢大佬,发现自己windbg还是用的少 尽然有如此好用的命令 帮助我排查出了错误所在
2021-5-2 13:21
0
游客
登录 | 注册 方可回帖
返回
//