首页
社区
课程
招聘
未解决 [求助]来个老大帮帮小弟解决驱动Hook问题
发表于: 2023-9-11 16:37 3279

未解决 [求助]来个老大帮帮小弟解决驱动Hook问题

2023-9-11 16:37
3279

来个老大帮帮小弟,小弟想要写个内核 inline Hook NtOpenProcess 百度拼凑的一些代码在Windows 10 沙盒环境下不蓝屏,一到实体机就蓝了

然后我就寻思着装模做样的把PsLookupProcessByProcessId也给Hook了 然后就又蓝屏了。 实在是不知道是哪里的问题,来个牛牛指点一下呗。

论坛上传附件好像有点小毛病 小弟给放到蓝奏了,请牛牛动动鼠标辛苦帮个忙
附件下载链接:https://vatione.lanzouq.com/izZEV17subtc


[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 888
活跃值: (9861)
能力值: ( LV13,RANK:385 )
在线值:
发帖
回帖
粉丝
2
先排除代码问题, 了解下 PatchGuard技术 . 看看是不是这项技术引起的. 
2023-9-11 18:55
0
雪    币: 1420
活跃值: (2181)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
既然虚拟机中能跑,实体机不能跑,排除代码质量问题,基本可以确定是pg的,PsLookupProcessByProcessId ,NtOpenProcess 都是被pg保护的。解决办法上vt,或者过pg
2023-9-12 11:38
0
雪    币: 1025
活跃值: (628)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
无论虚拟机还是实体机都有pg
2023-9-15 17:55
0
雪    币: 888
活跃值: (9861)
能力值: ( LV13,RANK:385 )
在线值:
发帖
回帖
粉丝
5
一个懵懂的SB 无论虚拟机还是实体机都有pg
虚拟机如果调试状态的话,PG是不启动的. 
2023-9-15 19:54
0
游客
登录 | 注册 方可回帖
返回
//