首页
社区
课程
招聘
[已解决]内核函数PsSynchronizeWithThreadInsertion在字节匹配中找不到,是什么原因?
发表于: 2025-11-20 10:49 542

[已解决]内核函数PsSynchronizeWithThreadInsertion在字节匹配中找不到,是什么原因?

2025-11-20 10:49
542

在IDA中:

但是在内存匹配中找不到:

匹配码:4881C1****F083***488B*A8*74*E8****488B*E8****4883**5BC3


[培训]Windows内核深度攻防:从Hook技术到Rootkit实战!

最后于 2025-12-3 16:20 被nicklisir编辑 ,原因: [已解决] 是特征码的问题,感谢大家的帮助
收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 2816
活跃值: (12072)
能力值: (RANK:385 )
在线值:
发帖
回帖
粉丝
2
锁定范围:先在 PAGE 节查找函数,先查找函数头.定位到函数. 过滤掉其他节,排除影响;
定位原因:确认下是不是查找算法有问题,还是目标确实不存在;
核对环境:检查平台是否一致,查找算法要与你分析的ntosknl系统一致。
2025-11-21 17:00
1
雪    币: 118
活跃值: (193)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
TkBinary 锁定范围:先在 PAGE 节查找函数,先查找函数头.定位到函数. 过滤掉其他节,排除影响; 定位原因:确认下是不是查找算法有问题,还是目标确实不存在; 核对环境:检查平台是否一致,查找算法要与你分 ...
感谢,目前已知算法没问题(其他函数可以找到),环境全在虚拟机,IDA也在,应该没有问题;我已知的情况是在遍历内核内存的时候,有可能碰到非法地址,直接过滤掉了,我估计PE加载到内存后可能字节发生变化。
2025-11-22 18:29
0
雪    币: 0
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
4
可能在虚拟机内存设置小了,PAGE段被换出到磁盘了
2025-11-24 08:13
0
雪    币: 118
活跃值: (193)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
mb_xknjnwpm 可能在虚拟机内存设置小了,PAGE段被换出到磁盘了
哦哦,还有这样的事情,非常感谢
2025-11-24 15:21
0
游客
登录 | 注册 方可回帖
返回