首页
社区
课程
招聘
[原创]CR3解密之MMPFN->EPROCESS通杀分析
发表于: 2025-7-27 20:14 9859

[原创]CR3解密之MMPFN->EPROCESS通杀分析

2025-7-27 20:14
9859
收藏
免费 147
支持
分享
最新回复 (125)
雪    币: 75
活跃值: (375)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
26
mark
2025-8-1 17:57
0
雪    币: 1110
活跃值: (2726)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
27
学习学习
2025-8-1 18:26
0
雪    币: 4578
活跃值: (5107)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
28
感谢分享。
2025-8-1 19:50
0
雪    币: 743
活跃值: (2647)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
29
感谢你的贡献,论坛因你而更加精彩!
2025-8-1 21:40
0
雪    币: 238
活跃值: (1655)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
30
学习
2025-8-1 22:54
0
雪    币: 3551
活跃值: (4312)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
31
1
2025-8-1 23:35
0
雪    币: 932
活跃值: (3106)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
32
学习学习
2025-8-4 20:41
0
雪    币: 0
活跃值: (286)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
33
学习学习
2025-8-4 23:40
0
雪    币: 220
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
34
学习学习
2025-8-5 11:24
0
雪    币: 0
活跃值: (296)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
35
学习学习
2025-8-5 23:30
0
雪    币: 0
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
36
学习学习
2025-8-5 23:56
0
雪    币: 80
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
37
UObjectBaseInit
2025-8-6 13:39
0
雪    币: 20
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
38

MiGetPfnPidSafe(__int64 a1, unsigned int a2) 参数二如果传1 会走MiGetLeafPfnBuddy 最后bsod 需要根据需要传入标志

最后于 2025-8-6 15:23 被Zi_kiki编辑 ,原因:
2025-8-6 13:39
1
雪    币: 25
活跃值: (246)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
39
Zi_kiki MiGetPfnPidSafe(__int64 a1, unsigned int a2) 参数二如果传1 会走MiGetLeafPfnBuddy 最后bsod 需要根据需要传入标志
MiGetPageTablePfnBuddyRaw返回的就是直接的EPROCESS对象地址,MiGetPfnPidSafe参数2传1的确是走MiGetLeafPfnBuddy,系统不同这里的参数2标志位好像也不同 我测试另外一个系统版本 参数写2是走MiGetLeafPfnBuddy  ,所以具体写1还是2 还得看情况,还有就是个人不推荐调用MiGetPfnPidSafe ,MiGetPageTablePfnBuddyRaw其实就已经最好用的了,直接走算法把 哈哈 简单粗暴
//W11
        u1 = ((((EPROCESS >> 1) | (0x80000000)) - 1) * 0x10) | (eproc & 0xFFFFFFF000000000);

        if (u1 == eproc)
        {
            dribase = i << PAGE_SHIFT;
            break;
        }  
这套是最新的算法  0401ffffh是固定的值 所以不需要从mmpfn结构中读取这个数值,另外0xffffad8000000000这个地址 通过EPROCESS对象地址能运算得出 也不需要读地址表了
2025-8-6 17:21
0
雪    币: 220
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
40
非常支持你的观点!
2025-8-9 17:33
0
雪    币: 119
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
41
学习学习
2025-8-9 18:15
0
雪    币: 32
活跃值: (146)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
42
学习学习
2025-8-10 23:57
0
雪    币: 24
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
43
恐怖如斯 这个也开
2025-8-11 15:22
0
雪    币: 0
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
44
1
2025-8-12 10:54
0
雪    币: 200
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
45
学习学习
2025-8-17 05:56
0
雪    币: 0
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
46
学习学习
2025-8-18 08:47
0
雪    币: 0
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
47
学习
2025-8-19 13:35
0
雪    币: 0
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
48
我也要抓紧学习
2025-8-19 14:17
0
雪    币: 213
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
49
学习学习
2025-8-19 14:23
0
雪    币: 186
活跃值: (3376)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
50
1
2025-8-19 14:31
0
游客
登录 | 注册 方可回帖
返回